Legal
Politica de Confidențialitate
Această politică explică modul în care PALM RICCO S.R.L. (Expirely) colectează, utilizează și protejează datele personale în conformitate cu Regulamentul UE 2016/679 (GDPR).
Cuprins
1. Operatorul de date
Operatorul de date cu caracter personal este:
- Denumire: PALM RICCO S.R.L.
- CUI: RO44316227
- Nr. Reg. Com.: J27/638/2021
- Adresă: Str. Luncii nr. 269, Oraș Roznov, Jud. Neamț, 617390, România
- Email contact GDPR: palmriccobussines@gmail.com
- Website: https://expirely.ro
PALM RICCO S.R.L. prelucrează datele personale în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (GDPR), Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România și Legea nr. 506/2004 privind prelucrarea datelor personale și protecția vieții private în sectorul comunicațiilor electronice.
Platforma Expirely este destinată exclusiv utilizatorilor B2B (firme, PFA). În relația cu datele personale ale clienților finali introduse de Utilizatori în Platformă, PALM RICCO S.R.L. acționează în calitate de persoană împuternicită, iar Utilizatorul (firma care utilizează Expirely) este operatorul de date.
2. Date personale colectate
Colectăm și prelucrăm următoarele categorii de date personale:
A. Date furnizate direct de Utilizator la înregistrare și utilizare:
- Adresă de email — obligatorie, folosită ca identificator principal de cont și pentru notificări;
- CUI și denumire firmă — colectate la onboarding pentru identificarea workspace-ului;
- Nume și prenume — opțional, dacă Utilizatorul alege să îl completeze în profil;
- Date despre clienții gestionați — denumire firmă, număr de telefon, email — introduse de Utilizator pentru firmele/clienții pe care îi administrează în Platformă. Aceste date sunt prelucrate de PALM RICCO S.R.L. în calitate de persoană împuternicită.
B. Date colectate automat în scopuri de securitate:
- Adresa IP — procesată temporar în memoria serverului pentru limitarea tentativelor de autentificare (rate limiting: maximum 5 tentative/minut per IP). Adresa IP nu este stocată persistent în baza de date.
Nu colectăm:
- Date de plată (carduri bancare) — plățile nu sunt active; când vor fi activate, vor fi procesate exclusiv prin Stripe și nu vor fi stocate pe serverele noastre;
- Date de navigare, analytics sau profilare comportamentală;
- Date biometrice, de sănătate sau din categorii speciale conform Art. 9 GDPR;
- Date de localizare geografică.
3. Scopuri și temeiuri juridice
Prelucrăm datele personale în baza următoarelor temeiuri juridice (Art. 6 GDPR):
| Scop | Temei juridic |
|---|---|
| Crearea și administrarea contului | Art. 6(1)(b) — executarea contractului |
| Furnizarea serviciului (tracking documente, notificări) | Art. 6(1)(b) — executarea contractului |
| Trimiterea de notificări automate de expirare | Art. 6(1)(b) — executarea contractului |
| Trimiterea de emailuri de invitare în echipă | Art. 6(1)(b) — executarea contractului |
| Securitate și prevenirea fraudei (rate limiting) | Art. 6(1)(f) — interes legitim |
| Jurnal de audit (acțiuni în platformă) | Art. 6(1)(f) — interes legitim |
| Facturare și obligații fiscale | Art. 6(1)(c) — obligație legală |
| Comunicări despre modificări ale serviciului | Art. 6(1)(f) — interes legitim |
Nu prelucrăm date personale în scopuri de marketing direct sau profilare fără consimțământul explicit al persoanei vizate.
4. Destinatari și sub-procesatori
Datele personale pot fi transmise doar sub-procesatorilor care ne ajută să furnizăm serviciul, în baza unor contracte de prelucrare a datelor (DPA) conforme cu Art. 28 GDPR:
| Sub-procesator | Scop | Localizare date |
|---|---|---|
| Neon Inc. (PostgreSQL) | Stocare bază de date | UE — Frankfurt, AWS eu-central-1 |
| Zoho Mail (SMTP) | Trimitere emailuri automate | UE — servere Zoho Europa |
| Vercel Inc. | Hosting aplicație web | UE/Global (procesare cereri) |
| Stripe Inc. | Procesare plăți (viitor) | UE — când va fi activat |
Nu transmitem date personale către terți în scop de marketing, publicitate sau profilare. Nu vindem date personale.
5. Transferuri internaționale
Datele stocate în baza de date (Neon) se află exclusiv în Spațiul Economic European (Frankfurt, Germania), în conformitate cu cerințele GDPR.
Zoho Mail procesează emailurile prin servere din UE, conform angajamentelor GDPR ale Zoho Corporation.
Vercel poate procesa cererile HTTP prin infrastructura sa globală (Edge Network), însă datele aplicației nu sunt stocate în afara UE. În cazul în care sunt necesare transferuri în afara SEE, ne asigurăm că există garanții adecvate, cum ar fi Clauzele Contractuale Standard aprobate de Comisia Europeană (Art. 46(2)(c) GDPR).
6. Durata de stocare
Păstrăm datele personale conform următoarelor criterii:
- Date de cont (email, profil): pe durata existenței Contului și până la 90 de zile după ștergerea acestuia;
- Datele despre documente și clienți: pe durata abonamentului activ și până la 90 de zile după încetarea contractului;
- Jurnale de audit: maximum 12 luni, pentru securitate și investigarea incidentelor;
- Jurnale de notificări email: maximum 6 luni;
- Date de facturare: minimum 10 ani conform Legii contabilității nr. 82/1991 și Codului fiscal;
- Adresa IP (rate limiting): stocare temporară în memorie (in-process), fără persistență în baza de date.
La cererea Utilizatorului sau la expirarea termenelor de mai sus, datele vor fi șterse sau anonimizate, cu excepția celor a căror păstrare este impusă de obligații legale.
7. Drepturile persoanelor vizate
În conformitate cu GDPR (Art. 15–22), aveți următoarele drepturi în legătură cu datele dumneavoastră personale:
- Dreptul de acces (Art. 15) — dreptul de a obține o copie a datelor personale pe care le prelucrăm;
- Dreptul la rectificare (Art. 16) — dreptul de a corecta datele inexacte sau incomplete;
- Dreptul la ștergere (Art. 17) — dreptul de a solicita ștergerea datelor, în condițiile prevăzute de GDPR. Ștergerea contului se face manual prin contactarea noastră la palmriccobussines@gmail.com (funcția automată de ștergere cont va fi adăugată în interfața aplicației);
- Dreptul la restricționarea prelucrării (Art. 18) — dreptul de a solicita limitarea prelucrării datelor în anumite circumstanțe;
- Dreptul la portabilitate (Art. 20) — dreptul de a primi datele furnizate într-un format structurat, utilizat frecvent, care poate fi citit automat;
- Dreptul la opoziție (Art. 21) — dreptul de a vă opune prelucrării bazate pe interesul legitim al operatorului;
- Dreptul de a nu face obiectul unei decizii individuale automatizate (Art. 22) — nu luăm decizii automate cu efect semnificativ bazate exclusiv pe prelucrare automată.
Pentru exercitarea acestor drepturi, vă rugăm să ne contactați la palmriccobussines@gmail.com. Vom răspunde solicitărilor în termen de maximum 30 de zile calendaristice.
8. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru a proteja datele personale împotriva accesului neautorizat, modificării, divulgării sau distrugerii accidentale, în conformitate cu Art. 32 GDPR:
- Criptarea parolelor utilizând algoritmul bcrypt;
- Transmiterea datelor prin protocolul HTTPS (TLS);
- Cookie de sesiune cu atributele
httpOnlyșiSecure, cu durată de viață de 7 zile; - Rate limiting pentru autentificare (maximum 5 tentative/minut per IP);
- Baza de date Neon cu criptare la repaus și în tranzit;
- Jurnal de audit complet pentru acțiunile sensibile din platformă;
- Acces restricționat la datele de producție prin principiul minimei privilegii.
În cazul unui incident de securitate care afectează datele personale, vom notifica Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termen de 72 de ore, conform Art. 33 GDPR, și vom informa persoanele vizate afectate fără întârziere nejustificată, conform Art. 34 GDPR.
10. Minori
Serviciul este destinat exclusiv persoanelor juridice și persoanelor fizice autorizate. Nu colectăm cu bună știință date personale de la persoane cu vârsta sub 18 ani. Dacă aflăm că am colectat date de la un minor, le vom șterge imediat.
11. Modificarea politicii
Această Politică de Confidențialitate poate fi actualizată periodic pentru a reflecta modificări legislative, tehnice sau organizatorice. Versiunea actualizată va fi publicată pe această pagină cu indicarea datei ultimei modificări. Utilizatorii vor fi notificați prin email cu privire la modificările semnificative.
12. Contact și reclamații
Pentru orice întrebări, solicitări sau reclamații legate de prelucrarea datelor personale, ne puteți contacta la:
- Email: palmriccobussines@gmail.com
- Adresă: Str. Luncii nr. 269, Oraș Roznov, Jud. Neamț, 617390, România
Dacă considerați că drepturile dumneavoastră privind protecția datelor personale au fost încălcate, aveți dreptul de a depune o plângere la autoritatea de supraveghere competentă:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Website: www.dataprotection.ro
- Email: anspdcp@dataprotection.ro
- Adresă: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336, București