Legal

Politica de Confidențialitate

Această politică explică modul în care PALM RICCO S.R.L. (Expirely) colectează, utilizează și protejează datele personale în conformitate cu Regulamentul UE 2016/679 (GDPR).

Ultima actualizare: 15 aprilie 2026

1. Operatorul de date

Operatorul de date cu caracter personal este:

  • Denumire: PALM RICCO S.R.L.
  • CUI: RO44316227
  • Nr. Reg. Com.: J27/638/2021
  • Adresă: Str. Luncii nr. 269, Oraș Roznov, Jud. Neamț, 617390, România
  • Email contact GDPR: palmriccobussines@gmail.com
  • Website: https://expirely.ro

PALM RICCO S.R.L. prelucrează datele personale în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (GDPR), Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România și Legea nr. 506/2004 privind prelucrarea datelor personale și protecția vieții private în sectorul comunicațiilor electronice.

Platforma Expirely este destinată exclusiv utilizatorilor B2B (firme, PFA). În relația cu datele personale ale clienților finali introduse de Utilizatori în Platformă, PALM RICCO S.R.L. acționează în calitate de persoană împuternicită, iar Utilizatorul (firma care utilizează Expirely) este operatorul de date.

2. Date personale colectate

Colectăm și prelucrăm următoarele categorii de date personale:

A. Date furnizate direct de Utilizator la înregistrare și utilizare:

  • Adresă de email — obligatorie, folosită ca identificator principal de cont și pentru notificări;
  • CUI și denumire firmă — colectate la onboarding pentru identificarea workspace-ului;
  • Nume și prenume — opțional, dacă Utilizatorul alege să îl completeze în profil;
  • Date despre clienții gestionați — denumire firmă, număr de telefon, email — introduse de Utilizator pentru firmele/clienții pe care îi administrează în Platformă. Aceste date sunt prelucrate de PALM RICCO S.R.L. în calitate de persoană împuternicită.

B. Date colectate automat în scopuri de securitate:

  • Adresa IP — procesată temporar în memoria serverului pentru limitarea tentativelor de autentificare (rate limiting: maximum 5 tentative/minut per IP). Adresa IP nu este stocată persistent în baza de date.

Nu colectăm:

  • Date de plată (carduri bancare) — plățile nu sunt active; când vor fi activate, vor fi procesate exclusiv prin Stripe și nu vor fi stocate pe serverele noastre;
  • Date de navigare, analytics sau profilare comportamentală;
  • Date biometrice, de sănătate sau din categorii speciale conform Art. 9 GDPR;
  • Date de localizare geografică.

3. Scopuri și temeiuri juridice

Prelucrăm datele personale în baza următoarelor temeiuri juridice (Art. 6 GDPR):

ScopTemei juridic
Crearea și administrarea contuluiArt. 6(1)(b) — executarea contractului
Furnizarea serviciului (tracking documente, notificări)Art. 6(1)(b) — executarea contractului
Trimiterea de notificări automate de expirareArt. 6(1)(b) — executarea contractului
Trimiterea de emailuri de invitare în echipăArt. 6(1)(b) — executarea contractului
Securitate și prevenirea fraudei (rate limiting)Art. 6(1)(f) — interes legitim
Jurnal de audit (acțiuni în platformă)Art. 6(1)(f) — interes legitim
Facturare și obligații fiscaleArt. 6(1)(c) — obligație legală
Comunicări despre modificări ale serviciuluiArt. 6(1)(f) — interes legitim

Nu prelucrăm date personale în scopuri de marketing direct sau profilare fără consimțământul explicit al persoanei vizate.

4. Destinatari și sub-procesatori

Datele personale pot fi transmise doar sub-procesatorilor care ne ajută să furnizăm serviciul, în baza unor contracte de prelucrare a datelor (DPA) conforme cu Art. 28 GDPR:

Sub-procesatorScopLocalizare date
Neon Inc. (PostgreSQL)Stocare bază de dateUE — Frankfurt, AWS eu-central-1
Zoho Mail (SMTP)Trimitere emailuri automateUE — servere Zoho Europa
Vercel Inc.Hosting aplicație webUE/Global (procesare cereri)
Stripe Inc.Procesare plăți (viitor)UE — când va fi activat

Nu transmitem date personale către terți în scop de marketing, publicitate sau profilare. Nu vindem date personale.

5. Transferuri internaționale

Datele stocate în baza de date (Neon) se află exclusiv în Spațiul Economic European (Frankfurt, Germania), în conformitate cu cerințele GDPR.

Zoho Mail procesează emailurile prin servere din UE, conform angajamentelor GDPR ale Zoho Corporation.

Vercel poate procesa cererile HTTP prin infrastructura sa globală (Edge Network), însă datele aplicației nu sunt stocate în afara UE. În cazul în care sunt necesare transferuri în afara SEE, ne asigurăm că există garanții adecvate, cum ar fi Clauzele Contractuale Standard aprobate de Comisia Europeană (Art. 46(2)(c) GDPR).

6. Durata de stocare

Păstrăm datele personale conform următoarelor criterii:

  • Date de cont (email, profil): pe durata existenței Contului și până la 90 de zile după ștergerea acestuia;
  • Datele despre documente și clienți: pe durata abonamentului activ și până la 90 de zile după încetarea contractului;
  • Jurnale de audit: maximum 12 luni, pentru securitate și investigarea incidentelor;
  • Jurnale de notificări email: maximum 6 luni;
  • Date de facturare: minimum 10 ani conform Legii contabilității nr. 82/1991 și Codului fiscal;
  • Adresa IP (rate limiting): stocare temporară în memorie (in-process), fără persistență în baza de date.

La cererea Utilizatorului sau la expirarea termenelor de mai sus, datele vor fi șterse sau anonimizate, cu excepția celor a căror păstrare este impusă de obligații legale.

7. Drepturile persoanelor vizate

În conformitate cu GDPR (Art. 15–22), aveți următoarele drepturi în legătură cu datele dumneavoastră personale:

  • Dreptul de acces (Art. 15) — dreptul de a obține o copie a datelor personale pe care le prelucrăm;
  • Dreptul la rectificare (Art. 16) — dreptul de a corecta datele inexacte sau incomplete;
  • Dreptul la ștergere (Art. 17) — dreptul de a solicita ștergerea datelor, în condițiile prevăzute de GDPR. Ștergerea contului se face manual prin contactarea noastră la palmriccobussines@gmail.com (funcția automată de ștergere cont va fi adăugată în interfața aplicației);
  • Dreptul la restricționarea prelucrării (Art. 18) — dreptul de a solicita limitarea prelucrării datelor în anumite circumstanțe;
  • Dreptul la portabilitate (Art. 20) — dreptul de a primi datele furnizate într-un format structurat, utilizat frecvent, care poate fi citit automat;
  • Dreptul la opoziție (Art. 21) — dreptul de a vă opune prelucrării bazate pe interesul legitim al operatorului;
  • Dreptul de a nu face obiectul unei decizii individuale automatizate (Art. 22) — nu luăm decizii automate cu efect semnificativ bazate exclusiv pe prelucrare automată.

Pentru exercitarea acestor drepturi, vă rugăm să ne contactați la palmriccobussines@gmail.com. Vom răspunde solicitărilor în termen de maximum 30 de zile calendaristice.

8. Securitatea datelor

Implementăm măsuri tehnice și organizatorice adecvate pentru a proteja datele personale împotriva accesului neautorizat, modificării, divulgării sau distrugerii accidentale, în conformitate cu Art. 32 GDPR:

  • Criptarea parolelor utilizând algoritmul bcrypt;
  • Transmiterea datelor prin protocolul HTTPS (TLS);
  • Cookie de sesiune cu atributele httpOnly și Secure, cu durată de viață de 7 zile;
  • Rate limiting pentru autentificare (maximum 5 tentative/minut per IP);
  • Baza de date Neon cu criptare la repaus și în tranzit;
  • Jurnal de audit complet pentru acțiunile sensibile din platformă;
  • Acces restricționat la datele de producție prin principiul minimei privilegii.

În cazul unui incident de securitate care afectează datele personale, vom notifica Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termen de 72 de ore, conform Art. 33 GDPR, și vom informa persoanele vizate afectate fără întârziere nejustificată, conform Art. 34 GDPR.

9. Cookies

Folosim exclusiv un singur cookie strict necesar: expirely_session — utilizat pentru menținerea sesiunii de autentificare. Acesta este setat cu atributele httpOnly, Secure și are o durată de viață de 7 zile.

Nu folosim cookies de analiză, marketing sau retargeting. Detalii complete în Politica de Cookies.

10. Minori

Serviciul este destinat exclusiv persoanelor juridice și persoanelor fizice autorizate. Nu colectăm cu bună știință date personale de la persoane cu vârsta sub 18 ani. Dacă aflăm că am colectat date de la un minor, le vom șterge imediat.

11. Modificarea politicii

Această Politică de Confidențialitate poate fi actualizată periodic pentru a reflecta modificări legislative, tehnice sau organizatorice. Versiunea actualizată va fi publicată pe această pagină cu indicarea datei ultimei modificări. Utilizatorii vor fi notificați prin email cu privire la modificările semnificative.

12. Contact și reclamații

Pentru orice întrebări, solicitări sau reclamații legate de prelucrarea datelor personale, ne puteți contacta la:

  • Email: palmriccobussines@gmail.com
  • Adresă: Str. Luncii nr. 269, Oraș Roznov, Jud. Neamț, 617390, România

Dacă considerați că drepturile dumneavoastră privind protecția datelor personale au fost încălcate, aveți dreptul de a depune o plângere la autoritatea de supraveghere competentă:

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)

  • Website: www.dataprotection.ro
  • Email: anspdcp@dataprotection.ro
  • Adresă: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336, București