1. Cine prelucrează datele
Datele cu caracter personal descrise în această Politică sunt prelucrate de SOPHIBELL IMPEX S.R.L. (în continuare „SOPHIBELL”), persoană juridică română, societate cu răspundere limitată, cu sediul social în Sat Vadu Săpat, Comuna Vadu Săpat, nr. 124, camera nr. 2, jud. Prahova, cod poștal 107244, CUI RO39185206, număr de ordine în registrul comerțului J29/2419/2018 (identificator în format nou J2018002419292). SOPHIBELL operează platforma Asistent Fonduri, accesibilă la https://asistent-fonduri.ro (în continuare „Platforma”).
Politica este redactată în conformitate cu Regulamentul (UE) 2016/679 (în continuare „GDPR”), cu Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR și cu Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.
1.1. Persoana de contact pentru protecția datelor
Pentru orice întrebare sau cerere legată de datele dumneavoastră vă puteți adresa persoanei de contact pentru protecția datelor, la adresa dpo@brandaible.com. SOPHIBELL nu are obligația de a desemna un responsabil cu protecția datelor, deoarece condițiile art. 37 alin. (1) GDPR nu sunt îndeplinite în cazul său, și nu a desemnat formal o astfel de persoană. Adresa dpo@brandaible.com este o cutie poștală a SOPHIBELL, găzduită pe serverul propriu de e-mail, sub un alt domeniu decât cel al Platformei, și este administrată de SOPHIBELL. Aceeași adresă servește pentru cooperarea cu Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (în continuare „ANSPDCP”).
1.2. Cele două calități în care prelucrăm datele
SOPHIBELL prelucrează date cu caracter personal în două calități distincte, în sensul GDPR.
SOPHIBELL este operator de date pentru datele pe care le colectează în interes propriu: datele Reprezentanților și ale Utilizatorilor autorizați, datele persoanelor de contact ale Clienților, datele vizitatorilor site-ului, datele abonaților la comunicări comerciale, datele preluate din registrele publice pentru construirea profilului firmei, datele de facturare și datele tehnice necesare securității Platformei.
SOPHIBELL este persoană împuternicită de operator atunci când Clientul încarcă în Platformă date cu caracter personal ale altor persoane, de regulă ale angajaților, administratorilor, clienților sau partenerilor săi, prin documentele justificative, prin datele proiectului sau prin întrebările adresate asistentului. Aceeași calitate o are SOPHIBELL față de Consultantul care administrează un portofoliu de firme, pentru datele firmelor din portofoliu. În aceste situații, Clientul este operator de date, iar prelucrarea este reglementată de Acordul de prelucrare a datelor (în continuare „DPA”), document de sine stătător, la care prezenta Politică și Termenii fac trimitere.
1.3. Termeni folosiți
„Client” înseamnă profesionistul (societate, persoană fizică autorizată, întreprindere individuală, întreprindere familială, organizație neguvernamentală cu activitate economică sau consultant) care are un cont pe Platformă. „Reprezentant” înseamnă persoana fizică ce acționează în numele Clientului și administrează contul. „Utilizator autorizat” înseamnă persoana fizică adăugată în cont de Reprezentant. „Consultant” înseamnă Clientul care administrează în cont un portofoliu de firme ale altor profesioniști. „Servicii” înseamnă funcțiile Platformei descrise în Termeni.
2. Cui se aplică Politica
Politica se aplică tuturor prelucrărilor de date cu caracter personal efectuate de SOPHIBELL în legătură cu Platforma, cu site-ul public, cu asistentul conversațional, cu generatorul de documente, cu asistența tehnică, cu comunicările comerciale și cu serviciul de Consultanță. Platforma se adresează exclusiv profesioniștilor, în sensul art. 3 alin. (2) și (3) din Codul civil. Persoanele fizice ale căror date le prelucrăm sunt, în principal, persoanele care acționează pentru acești profesioniști. Accesul se face prin browser, cu adresă de e-mail confirmată și parolă; autentificarea în doi pași este disponibilă.
3. Ce date prelucrăm
3.1. Datele firmei
Clientul introduce codul unic de înregistrare al firmei. Pe baza lui, Platforma preia din registrele publice ale ANAF și ale Oficiului Național al Registrului Comerțului (în continuare „ONRC”) denumirea, forma juridică, sediul, numărul de ordine în registrul comerțului, codurile CAEN, starea firmei și indicatorii financiari raportați. Aceste informații privesc, în principal, persoana juridică. Atunci când profesionistul este o persoană fizică autorizată, o întreprindere individuală sau o întreprindere familială, codul unic de înregistrare identifică o persoană fizică, iar profilul construit pe baza lui este format din date cu caracter personal. Datele administratorilor, asociaților și persoanelor de contact care apar în registrele publice sunt tratate distinct, în secțiunea 5.
3.2. Datele Reprezentantului și ale Utilizatorilor autorizați
Prelucrăm numele și prenumele, funcția în cadrul Clientului, adresa de e-mail, numărul de telefon (opțional) și datele de autentificare. Parola este stocată exclusiv sub formă de hash, cu algoritmul Argon2, și nu poate fi citită de SOPHIBELL. Jetoanele de sesiune și secretul pentru autentificarea în doi pași sunt păstrate doar cât este necesar funcționării contului.
3.3. Datele proiectului și documentele încărcate
Prelucrăm răspunsurile date în interviul de proiect, bugetul estimat, obiectivele și descrierile introduse de Client, documentele pe care Clientul alege să le încarce (bilanțuri, certificate, oferte, documente justificative) și documentele generate de Platformă pe baza lor. În măsura în care aceste conținuturi privesc persoane fizice identificabile, SOPHIBELL le prelucrează în calitate de persoană împuternicită, conform DPA.
3.4. Conversațiile cu asistentul
Prelucrăm întrebările adresate asistentului conversațional, răspunsurile generate și, dacă este cazul, aprecierea dată răspunsului. Conversațiile purtate din cont sunt asociate contului. Conversațiile purtate fără autentificare, pe paginile publice, sunt păstrate într-un jurnal separat, împreună cu adresa IP, pentru prevenirea abuzurilor.
3.5. Datele tehnice
Prelucrăm adresa IP, tipul de browser și de sistem de operare, identificatorii cookie-urilor descrise în Politica privind cookie-urile, jurnalele de autentificare (momentul, adresa IP, încercările eșuate) și jurnalele de activitate în Platformă. Nu folosim instrumente de analiză a traficului furnizate de terți.
3.6. Datele de facturare și de plată
Prelucrăm datele de facturare (denumire, cod unic de înregistrare, adresă, persoana de contact pentru facturare), istoricul tranzacțiilor și facturile emise. Plata cu cardul se face prin Stripe; datele integrale ale cardului sunt introduse pe paginile Stripe și nu ajung la SOPHIBELL, care primește doar identificatorul plății, suma, data și ultimele cifre ale cardului. Pentru planul Consultanță, plata se face prin transfer bancar.
4. De unde provin datele
Datele provin direct de la dumneavoastră, la crearea contului, la completarea formularelor, la utilizarea Platformei și în comunicările prin e-mail, telefon sau formularul de contact. Datele tehnice sunt generate automat prin utilizarea Platformei. Datele firmei și ale persoanelor care o reprezintă provin din registrele publice ale ANAF și ONRC. Datele privind plățile provin de la Stripe, în limitele descrise la secțiunea 3.6. Atunci când un Consultant adaugă o firmă în portofoliu, datele acelei firme provin de la Consultant, care declară că are mandatul firmei respective.
5. Datele preluate din registrele publice
Această secțiune este informarea prevăzută la art. 14 GDPR pentru persoanele fizice ale căror date nu le-am obținut direct de la ele.
Atunci când un Client introduce codul unic de înregistrare al unei firme, profilul firmei construit de Platformă poate cuprinde date despre persoane fizice care apar în registrele publice: administratorii, asociații și, după caz, persoanele de contact declarate. Categoriile de date sunt numele și prenumele, calitatea deținută în firmă (administrator, asociat, reprezentant) și mențiunile publice legate de această calitate, așa cum le publică registrele. Sursa acestor date sunt registrele publice administrate de ANAF și de ONRC, la care accesul este public. SOPHIBELL nu preia din aceste registre codul numeric personal, domiciliul sau alte date care nu sunt afișate public.
Temeiul prelucrării este interesul legitim al SOPHIBELL și al Clientului, conform art. 6 alin. (1) lit. f) GDPR, de a verifica identitatea și starea firmei pentru care se evaluează eligibilitatea la finanțare și de a pregăti documentația în care aceste persoane apar în calitatea lor oficială. Datele sunt afișate doar în contul Clientului care a introdus codul unic de înregistrare și sunt folosite exclusiv pentru Serviciile descrise în Termeni. Ele sunt păstrate cât timp există contul și se șterg la închiderea lui, potrivit secțiunii 10.
Persoanele vizate au dreptul de a se opune acestei prelucrări, din motive legate de situația lor particulară, conform art. 21 alin. (1) GDPR, prin e-mail la dpo@brandaible.com, și beneficiază de toate drepturile descrise în secțiunea 11. Datele afișate reflectă conținutul registrelor la momentul interogării; rectificarea lor se obține de la registrul respectiv, iar Platforma o preia la următoarea actualizare a profilului.
Pentru persoanele fizice autorizate, întreprinderile individuale și întreprinderile familiale, codul unic de înregistrare și denumirea cuprind numele titularului. Când titularul este el însuși Clientul, temeiul prelucrării este executarea contractului, conform art. 6 alin. (1) lit. b) GDPR. Când codul este introdus de un alt Client, de regulă un Consultant care declară că are mandatul titularului, temeiul este interesul legitim descris mai sus, cu același drept de opoziție.
6. Scopurile, temeiurile și duratele prelucrării
SOPHIBELL prelucrează datele numai pentru scopurile de mai jos, pe temeiurile prevăzute la art. 6 alin. (1) GDPR. Duratele sunt detaliate în secțiunea 10.
| Scop | Categorii de date | Temei | Durată |
|---|---|---|---|
| Crearea și administrarea contului, furnizarea Serviciilor | Datele firmei, ale Reprezentantului și ale Utilizatorilor autorizați, datele de autentificare, datele proiectului, documentele încărcate și generate | Art. 6 alin. (1) lit. b) GDPR, executarea contractului | Durata contului; la închidere, ștergere după perioada de răcire de 14 zile (secțiunea 10.1) |
| Afișarea datelor publice ale administratorilor și asociaților în profilul firmei | Nume, prenume, calitatea în firmă, mențiuni publice | Art. 6 alin. (1) lit. f) GDPR, interes legitim | Durata contului; la închidere, ștergere după perioada de răcire de 14 zile (secțiunea 10.1) |
| Asistentul conversațional | Conversațiile din cont | Art. 6 alin. (1) lit. b) GDPR | Durata contului; Clientul le poate șterge oricând |
| Prevenirea abuzurilor pe paginile publice | Jurnalul conversațiilor fără autentificare, adresa IP | Art. 6 alin. (1) lit. f) GDPR | Cel mult 12 luni, apoi anonimizare |
| Facturare, plăți, contabilitate, RO e-Factura | Date de facturare, tranzacții | Art. 6 alin. (1) lit. c) GDPR, obligație legală | 5 ani de la 1 iulie a anului următor, pentru documentele contabile; 10 ani pentru situațiile financiare |
| Asistență tehnică și relația cu Clientul | Date de contact, conținutul cererilor, jurnale tehnice | Art. 6 alin. (1) lit. b) și lit. f) GDPR | Durata contului; la închidere, ștergere după perioada de răcire de 14 zile (secțiunea 10.1) |
| Securitatea Platformei, prevenirea fraudelor | Adresa IP, date de browser, jurnale de autentificare și de activitate | Art. 6 alin. (1) lit. f) GDPR | Cel mult 190 de zile, în sistemul de jurnalizare centralizată |
| Îmbunătățirea modelelor AI proprii | Conversații anonimizate | Art. 6 alin. (1) lit. f) GDPR, cu drept de opoziție | Datele anonimizate nu mai identifică o persoană |
| Comunicări comerciale | Adresa de e-mail, numele, preferințele | Art. 6 alin. (1) lit. a) GDPR și art. 12 alin. (1) din Legea nr. 506/2004; pentru clienții existenți, art. 12 alin. (2) din aceeași lege | Până la retragerea consimțământului sau la opoziție |
| Constatarea, exercitarea sau apărarea unui drept în justiție | Datele relevante pentru litigiu | Art. 6 alin. (1) lit. f) GDPR | Durata litigiului plus 3 ani, conform art. 2517 din Codul civil |
| Răspunsul la cererile autorităților | Datele solicitate în temeiul legii | Art. 6 alin. (1) lit. c) GDPR | Cât cere temeiul legal al cererii |
Pentru fiecare prelucrare întemeiată pe interesul legitim, SOPHIBELL a documentat o evaluare a echilibrului dintre interesul urmărit și drepturile persoanelor vizate. Un rezumat al evaluării poate fi solicitat la dpo@brandaible.com.
7. Asistentul AI, evaluarea eligibilității și antrenarea modelelor
Modelele de limbaj folosite de Platformă sunt modele cu ponderi deschise, din familiile Qwen și Gemma, rulate pe infrastructura proprie a SOPHIBELL sau a partenerului său tehnic, în România. Niciun furnizor extern de inteligență artificială nu primește conversațiile, documentele sau datele de proiect. Informații suplimentare despre funcționarea acestor sisteme se găsesc în Notificarea privind sistemele AI.
Platforma calculează automat un punctaj estimativ pe grila apelului de finanțare și emite recomandări. Aceste rezultate sunt instrumente de lucru pentru Client; ele nu produc efecte juridice asupra unei persoane fizice și nu o afectează în mod similar semnificativ, în sensul art. 22 GDPR. Decizia de finanțare aparține exclusiv autorității care administrează programul. Orice persoană poate cere totuși, la dpo@brandaible.com, ca un rezultat să fie analizat de o persoană din echipa SOPHIBELL, își poate exprima punctul de vedere și poate contesta rezultatul.
SOPHIBELL își îmbunătățește modelele proprii numai pe baza conversațiilor anonimizate, din care au fost eliminate elementele care ar permite identificarea unei persoane sau a unei firme. Documentele încărcate, datele proiectului și documentele generate nu sunt folosite la antrenarea modelelor. Temeiul este interesul legitim al SOPHIBELL de a îmbunătăți calitatea răspunsurilor. Clientul se poate opune folosirii conversațiilor sale în acest scop prin e-mail la dpo@brandaible.com, iar opoziția produce efecte pentru conversațiile ulterioare și pentru cele încă neanonimizate.
8. Cine primește datele
8.1. Ce operăm noi
Platforma, bazele de date, copiile de siguranță, e-mailul tranzacțional (confirmări, resetări de parolă, notificări) și modelele de inteligență artificială sunt operate de SOPHIBELL pe infrastructura proprie a SOPHIBELL sau a partenerului său tehnic, în România. Site-ul public asistent-fonduri.ro rulează pe un server închiriat de la Contabo GmbH, într-un centru de date din Franța, în Spațiul Economic European; prin acest server trec cererile vizitatorilor și ale Clienților către Platformă și pe el se păstrează doar jurnalele tehnice de acces, nu documentele, conversațiile sau datele de proiect, care sunt stocate în România. Nu folosim furnizori terți de analiză a traficului, de e-mail marketing, de asistență prin tichete sau de inteligență artificială.
8.2. Subprocesatorii
SOPHIBELL folosește trei subprocesatori, în sensul art. 28 GDPR. Contabo GmbH, München, Germania, găzduiește serverul site-ului public asistent-fonduri.ro, într-un centru de date din Franța; prelucrarea are loc în Spațiul Economic European. Stripe Payments Europe, Limited, cu sediul în Dublin, Irlanda, procesează plățile cu cardul și emite documentele de plată; prelucrarea are loc în Spațiul Economic European. Cloudflare, Inc., din Statele Unite ale Americii, furnizează verificarea anti-robot Turnstile de pe formularele de cont (înregistrare, autentificare, resetarea parolei). Datele pe care le primește fiecare, mecanismele de transfer și trimiterile la politicile lor sunt descrise în Lista subprocesatorilor, document de sine stătător. Modificările listei se notifică Clienților cu cel puțin 30 de zile înainte, conform DPA.
8.3. Autorități și surse publice
ANAF și ONRC sunt sursele publice din care preluăm datele firmei; ele acționează ca autorități, pe cont propriu, și nu prelucrează date în numele SOPHIBELL. Facturile emise Clienților sunt transmise în sistemul RO e-Factura, administrat de ANAF, atunci când legea o cere; temeiul este obligația legală, conform art. 6 alin. (1) lit. c) GDPR.
SOPHIBELL poate dezvălui date către ANSPDCP, către organele de urmărire penală, către instanțele de judecată sau către alte autorități publice, atunci când o obligație legală o impune sau în baza unei cereri oficiale întemeiate pe lege. SOPHIBELL nu vinde date cu caracter personal și nu le pune la dispoziția unor terți în scopuri de publicitate.
9. Transferuri în afara Spațiului Economic European
Platforma, bazele de date și modelele AI sunt în România, iar site-ul public este găzduit în Franța, în Spațiul Economic European. Există două situații în care date cu caracter personal ajung în Statele Unite ale Americii.
Cloudflare, Inc. prelucrează, pentru verificarea Turnstile, adresa IP, semnalele tehnice ale browserului și rezultatul verificării. Cloudflare este certificată în Cadrul UE–SUA privind confidențialitatea datelor, recunoscut prin Decizia de punere în aplicare (UE) 2023/1795 a Comisiei, și oferă, în plus, clauzele contractuale standard aprobate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei.
Stripe Payments Europe, Limited prelucrează datele de plată în Spațiul Economic European, dar poate transfera ulterior o parte dintre ele către Stripe, LLC, în Statele Unite ale Americii, în baza Cadrului UE–SUA privind confidențialitatea datelor și a clauzelor contractuale standard, conform acordului de prelucrare a datelor al Stripe.
Decizia (UE) 2023/1795 este în vigoare la data acestei versiuni. În cazul în care ar fi anulată sau ar înceta să producă efecte, transferurile de mai sus continuă în baza clauzelor contractuale standard. Nu există alte transferuri în afara Spațiului Economic European.
10. Cât timp păstrăm datele
Datele sunt păstrate atât timp cât este necesar scopului pentru care au fost colectate sau cât impune o obligație legală.
| Categorie de date | Durata de păstrare |
|---|---|
| Datele contului (firma, Reprezentantul, Utilizatorii autorizați, autentificarea) | Durata contului; la închidere, ștergere după perioada de răcire de 14 zile (secțiunea 10.1) |
| Datele proiectului, documentele încărcate și documentele generate | Durata contului; la închidere, ștergere după perioada de răcire de 14 zile (secțiunea 10.1) |
| Conversațiile purtate din cont | Durata contului; Clientul le poate șterge oricând din cont |
| Jurnalul conversațiilor purtate fără autentificare | Cel mult 12 luni, împreună cu adresa IP; apoi anonimizare |
| Jurnalele de securitate (autentificare, activitate) | Cel mult 190 de zile, în sistemul de jurnalizare centralizată |
| Jurnalele de eroare și de depanare | Cel mult 190 de zile, în sistemul de jurnalizare centralizată |
| Documentele contabile (facturi, evidențe) | 5 ani, calculați de la 1 iulie a anului următor încheierii exercițiului financiar, conform art. 25 din Legea contabilității nr. 82/1991 |
| Situațiile financiare anuale | 10 ani |
| Adresa de e-mail după retragerea consimțământului pentru comunicări comerciale | Păstrată într-o listă de excludere, pentru a nu vă mai contacta |
| Datele legate de un litigiu sau de o cerere a autorităților | Durata litigiului plus 3 ani, conform art. 2517 din Codul civil |
La expirarea acestor termene, datele sunt șterse definitiv sau anonimizate ireversibil, printr-un proces automat care rulează zilnic și consemnează fiecare operațiune într-un jurnal de audit.
10.1. Ștergerea contului
Puteți cere ștergerea contului din secțiunea „Profil și date” sau prin e-mail. Primiți un mesaj de confirmare pe adresa de e-mail a contului; fără confirmare, cererea nu avansează, tocmai pentru ca nimeni altcineva să nu vă poată șterge contul. După confirmare urmează o verificare din partea SOPHIBELL și o perioadă de răcire de 14 zile, în care vă puteți răzgândi printr-un singur clic în Platformă. La sfârșitul ei, ștergerea se execută automat, iar fiecare pas rămâne consemnat în jurnalul de audit. Întregul parcurs se încadrează în termenul de o lună prevăzut la art. 12 alin. (3) GDPR.
După ștergere rămân doar documentele contabile, pe termenul impus de legea contabilității, și consemnarea cererii în sine, ca dovadă că am respectat-o. Dacă în cont există date pentru care SOPHIBELL este persoană împuternicită, se aplică și regulile de returnare și ștergere din DPA.
Conturile în care nu s-a mai făcut nicio autentificare timp de 2 ani sunt considerate inactive. La 22 de luni de la ultima autentificare trimitem un avertisment pe adresa de e-mail a contului; dacă nici după împlinirea celor 2 ani nu are loc nicio autentificare, ștergerea contului se inițiază automat și parcurge aceleași etape, cu același jurnal de audit.
11. Drepturile dumneavoastră
Vă puteți exercita gratuit drepturile de mai jos, cu excepția cererilor vădit nefondate sau excesive, pentru care art. 12 alin. (5) GDPR permite perceperea unei taxe rezonabile sau refuzul.
11.1. Dreptul de acces (art. 15 GDPR)
Aveți dreptul să obțineți confirmarea că vă prelucrăm datele, o copie a acestora și informații privind scopurile, categoriile de date, destinatarii, durata de păstrare, sursa datelor și drepturile pe care le aveți.
11.2. Dreptul la rectificare (art. 16 GDPR)
Aveți dreptul să cereți corectarea datelor inexacte și completarea celor incomplete. Datele contului pot fi actualizate direct din secțiunea „Profil și date”. Datele preluate din registrele publice se rectifică la sursă, conform secțiunii 5.
11.3. Dreptul la ștergere (art. 17 GDPR)
Aveți dreptul să cereți ștergerea datelor în situațiile prevăzute la art. 17 alin. (1) GDPR, de pildă atunci când datele nu mai sunt necesare, când v-ați retras consimțământul sau când v-ați opus cu succes prelucrării. Excepțiile de la art. 17 alin. (3) GDPR rămân aplicabile, în special pentru păstrarea documentelor contabile pe termenul prevăzut de lege. Procedura de ștergere a contului este descrisă la secțiunea 10.1.
11.4. Dreptul la restricționarea prelucrării (art. 18 GDPR)
Aveți dreptul să cereți restricționarea prelucrării în situațiile prevăzute la art. 18 alin. (1) GDPR, de pildă pe durata verificării exactității datelor contestate sau atunci când prelucrarea este nelegală, dar nu doriți ștergerea.
11.5. Dreptul la portabilitatea datelor (art. 20 GDPR)
Pentru datele pe care ni le-ați furnizat și pe care le prelucrăm în temeiul contractului sau al consimțământului, prin mijloace automatizate, aveți dreptul să le primiți într-un format structurat, utilizat în mod curent și care poate fi citit automat, și să le transmiteți altui operator. Funcția de export, în format JSON, este disponibilă în secțiunea „Profil și date”.
11.6. Dreptul la opoziție (art. 21 GDPR)
Vă puteți opune oricând, fără a motiva, prelucrării datelor în scop de marketing direct, conform art. 21 alin. (2) GDPR. Pentru motive legate de situația dumneavoastră particulară, vă puteți opune prelucrărilor întemeiate pe interesul legitim, conform art. 21 alin. (1) GDPR, inclusiv afișării datelor preluate din registrele publice și folosirii conversațiilor anonimizate la îmbunătățirea modelelor.
11.7. Dreptul de a nu face obiectul unei decizii automate (art. 22 GDPR)
Rezultatele calculate de Platformă nu produc efecte juridice asupra dumneavoastră și nu vă afectează în mod similar semnificativ. Aveți totuși, conform secțiunii 7, dreptul de a obține intervenția unei persoane, de a vă exprima punctul de vedere și de a contesta rezultatul.
11.8. Dreptul de a vă retrage consimțământul (art. 7 alin. (3) GDPR)
Atunci când prelucrarea se întemeiază pe consimțământ, îl puteți retrage oricând, fără ca retragerea să afecteze legalitatea prelucrării anterioare. Pentru comunicările comerciale, retragerea se face prin linkul de dezabonare din fiecare mesaj sau din setările contului.
11.9. Dreptul de a depune plângere (art. 77 GDPR)
Aveți dreptul de a depune plângere la autoritatea de supraveghere, fără a aduce atingere altor căi de atac administrative sau judiciare. Autoritatea competentă în România este ANSPDCP, cu sediul în B-dul G-ral Gheorghe Magheru nr. 28–30, sector 1, București, cod poștal 010336, e-mail anspdcp@dataprotection.ro, www.dataprotection.ro. Vă încurajăm să ne scrieți mai întâi la dpo@brandaible.com, pentru a încerca rezolvarea directă a problemei.
11.10. Cum vă exercitați drepturile și în cât timp răspundem
Cererea poate fi trimisă prin e-mail la dpo@brandaible.com, din secțiunea „Profil și date” a Platformei sau prin scrisoare la sediul social al SOPHIBELL. Un model de cerere se găsește în Anexa la această Politică; folosirea lui nu este obligatorie. Cererea trebuie să permită identificarea solicitantului și să descrie dreptul exercitat. Atunci când avem îndoieli întemeiate privind identitatea solicitantului, putem cere informații suplimentare, strict pentru confirmarea identității.
Răspundem fără întârzieri nejustificate și, în orice caz, în cel mult o lună de la primirea cererii. Când cererea este complexă sau primim un număr mare de cereri, termenul poate fi prelungit cu două luni, iar în acest caz vă informăm în prima lună despre prelungire și despre motivele ei, conform art. 12 alin. (3) GDPR.
12. Securitatea datelor
SOPHIBELL aplică măsurile tehnice și organizatorice pe care le consideră adecvate riscurilor, conform art. 32 GDPR. Comunicația cu Platforma este criptată prin TLS, cu HSTS activ pe întregul domeniu. Parolele sunt stocate ireversibil, cu Argon2. Autentificarea în doi pași este disponibilă pentru orice cont. Platforma aplică o politică de securitate a conținutului și interzice încadrarea în cadre externe. Formularele folosesc jetoane anti-CSRF. Formularele publice și punctele de acces care pot fi abuzate sunt protejate prin verificare anti-robot și prin limitare de rată. Evenimentele de securitate sunt jurnalizate centralizat, separat de aplicație. Ștergerea și anonimizarea automate rulează zilnic, cu jurnal de audit pentru fiecare decizie. Accesul intern la date se acordă pe principiul nevoii de a ști, iar persoanele cu acces au obligații de confidențialitate. Copiile de siguranță sunt păstrate pe infrastructura proprie, în România. Verificările interne de securitate se fac prin recenzii de cod și de configurație.
SOPHIBELL nu a contractat până la această dată teste de penetrare externe și nu deține certificări ISO sau SOC 2. SOPHIBELL nu afirmă măsuri pe care nu le poate dovedi. Atunci când o prelucrare nouă o impune, SOPHIBELL efectuează o evaluare a impactului asupra protecției datelor, conform art. 35 GDPR. Vulnerabilitățile pot fi raportate la security@brandaible.com, conform Politicii de divulgare a vulnerabilităților.
13. Încălcări ale securității datelor
În cazul unei încălcări a securității care privește date cu caracter personal, SOPHIBELL notifică ANSPDCP fără întârzieri nejustificate și, în orice caz, în termen de 72 de ore de la luarea la cunoștință, conform art. 33 GDPR, cu excepția situației în care este puțin probabil ca încălcarea să genereze un risc pentru drepturile și libertățile persoanelor. Atunci când încălcarea este susceptibilă să genereze un risc ridicat, SOPHIBELL informează persoanele vizate fără întârzieri nejustificate, conform art. 34 GDPR. Când încălcarea privește date prelucrate în calitate de persoană împuternicită, SOPHIBELL informează Clientul, în calitatea sa de operator, în termen de 24 de ore de la luarea la cunoștință, conform DPA. Fiecare incident este consemnat în registrul intern al incidentelor.
14. Cookie-uri
Platforma folosește doar cookie-uri strict necesare funcționării: jetonul anti-CSRF, adresa de revenire după autentificare, jetonul de sesiune autentificată, jetonul anonim al vizitatorului pentru cota gratuită de verificări (af_vizitator) și jetoanele verificării Cloudflare Turnstile, la care se adaugă o înregistrare în stocarea locală a browserului care reține alegerea privind cookie-urile. Aceste cookie-uri sunt exceptate de la consimțământ în temeiul art. 4 alin. (6) lit. b) din Legea nr. 506/2004, fiind strict necesare furnizării serviciului solicitat de utilizator. Nu folosim cookie-uri analitice, de marketing sau de rețele sociale, iar semnalul Global Privacy Control este respectat. Lista completă, duratele și panoul „Setări cookie-uri” sunt descrise în Politica privind cookie-urile.
15. Comunicări comerciale
Trimitem comunicări comerciale (buletin informativ, prezentări, seminarii online, oferte de trecere la un plan superior) numai cu consimțământul prealabil al destinatarului, exprimat prin bifarea unei căsuțe distincte, conform art. 6 alin. (1) lit. a) GDPR și art. 12 alin. (1) din Legea nr. 506/2004. Pentru Clienții existenți, putem trimite comunicări despre produse sau servicii similare celor contractate, în condițiile art. 12 alin. (2) din Legea nr. 506/2004, cu posibilitatea de a refuza gratuit, la momentul colectării adresei și la fiecare mesaj. Fiecare comunicare conține un link de dezabonare. Adresele dezabonate sunt păstrate într-o listă de excludere, pentru a nu mai fi contactate.
16. Minori
Platforma nu se adresează persoanelor cu vârsta sub 18 ani și nu creează conturi pentru ele. Dacă aflăm că am prelucrat date ale unei persoane sub 18 ani fără temei legal, le ștergem fără întârziere. Dacă aveți cunoștință de o astfel de situație, vă rugăm să ne scrieți la dpo@brandaible.com.
17. Relația cu celelalte documente și modificarea Politicii
Politica se completează cu Termenii și condițiile, cu DPA, cu Lista subprocesatorilor, cu Politica privind cookie-urile și cu Notificarea privind sistemele AI. Pentru datele încărcate de Client în calitate de operator, DPA are prioritate față de prezenta Politică în tot ce privește obligațiile SOPHIBELL ca persoană împuternicită.
SOPHIBELL poate actualiza Politica pentru a reflecta modificări legislative, orientări ale ANSPDCP sau ale Comitetului European pentru Protecția Datelor, modificări ale Serviciilor sau ale subprocesatorilor. Modificările substanțiale se comunică cu cel puțin 30 de zile înainte de intrarea în vigoare, prin e-mail la adresa contului și prin notificare în Platformă. Numărul versiunii și data intrării în vigoare sunt actualizate la fiecare revizuire, iar versiunile anterioare sunt arhivate și disponibile la cerere.
18. Date de contact
SOPHIBELL IMPEX S.R.L., Sat Vadu Săpat, Comuna Vadu Săpat, nr. 124, camera nr. 2, jud. Prahova, cod poștal 107244, România. SOPHIBELL funcționează de la sediul social și nu are puncte de lucru deschise publicului.
Telefon +40 722 773 779. Program luni–vineri, 09:00–18:00, ora României.
Persoana de contact pentru protecția datelor, inclusiv pentru exercitarea drepturilor și pentru cooperarea cu ANSPDCP: dpo@brandaible.com.
E-mail general și asistență: contact@asistent-fonduri.ro. Vânzări: sales@asistent-fonduri.ro. Raportarea vulnerabilităților: security@brandaible.com.
Anexă. Formular de exercitare a drepturilor
Formularul poate fi trimis prin e-mail la dpo@brandaible.com sau prin scrisoare la sediul social. Folosirea lui nu este obligatorie; orice cerere care conține aceleași informații este acceptată.
Către SOPHIBELL IMPEX S.R.L., persoana de contact pentru protecția datelor.
Identificarea solicitantului. Numele și prenumele: ____________. Adresa de e-mail asociată contului sau folosită în relația cu SOPHIBELL: ____________. Firma în legătură cu care sunt prelucrate datele (dacă este cazul): ____________. Calitatea în raport cu Platforma: Reprezentant / Utilizator autorizat / persoană care apare în registrele publice / altă calitate: ____________.
Dreptul exercitat. Acces (art. 15) / rectificare (art. 16) / ștergere (art. 17) / restricționare (art. 18) / portabilitate (art. 20) / opoziție (art. 21) / intervenție umană asupra unui rezultat automat (art. 22) / retragerea consimțământului (art. 7 alin. (3)): ____________.
Detalii. Descrieți datele sau prelucrarea la care se referă cererea și, pentru rectificare, forma corectă a datelor: ____________.
Modul de răspuns. Prin e-mail la adresa de mai sus / prin scrisoare la adresa: ____________. Pentru portabilitate, formatul dorit: JSON / CSV.
Data: ____________. Semnătura (pentru cererile trimise prin scrisoare): ____________.