Politica de confidențialitate

Versiunea 1.1 · în vigoare din 12 august 2026

Ne angajăm să prelucrăm datele cu caracter personal doar în condiții de legalitate, transparență și maximă siguranță. Acest document explică ce date prelucrăm, de ce, pe ce temei juridic, cui le dezvăluim, cât le păstrăm și cum vă puteți exercita drepturile prevăzute de Regulamentul (UE) 2016/679 („GDPR”).

1. Cine suntem

ROXIT BUSINESS SOLUTIONS S.R.L., cu sediul în str. Ludovic Szantay nr. 17, Arad, jud. Arad, România, C.U.I. 37526757, înregistrată la Registrul Comerțului sub nr. J2017000759027, e-mail info@roxit.cloud, operează platforma RoxIT Audit, disponibilă la adresa roxit.cloud („Platforma”, „Serviciul”).

Platforma este destinată profesioniștilor — contabili, experți contabili, firme de contabilitate și administratori de societăți — și permite: încărcarea balanțelor de verificare și a registrelor jurnal pentru analiză automată, verificarea partenerilor comerciali pe baza surselor publice, precum și conectarea la sistemul e-Factura al ANAF pentru descărcarea și arhivarea facturilor electronice.

Pentru orice solicitare privind datele cu caracter personal ne puteți scrie la info@roxit.cloud.

2. În ce calitate prelucrăm datele

Aceasta este cea mai importantă secțiune pentru înțelegerea documentului. În funcție de tipul de date, avem roluri diferite în sensul GDPR:

Categoria de dateCalitatea noastrăCine decide scopul
Contul dumneavoastră de utilizator, facturarea, securitatea Platformei Operator Noi
Documentele contabile pe care le încărcați (balanțe, registre jurnal) și facturile electronice descărcate din e-Factura cu autorizarea dumneavoastră Persoană împuternicită Dumneavoastră (sau firma-client în numele căreia lucrați)
Modulul „Parteneri” — informații despre firme terțe, colectate din surse publice Operator Noi

Ce înseamnă practic: pentru documentele contabile pe care le urcați, dumneavoastră stabiliți ce se prelucrează și de ce — noi doar executăm analiza, la instrucțiunea dumneavoastră. Condițiile acestei prelucrări sunt detaliate în Acordul de prelucrare a datelor (DPA), care face parte integrantă din contract.

3. Ce date prelucrăm

3.1. Date de cont

  • numele și prenumele persoanei care creează contul;
  • adresa de e-mail;
  • parola, stocată exclusiv sub formă de amprentă criptografică (hash) — nu avem acces la parola dumneavoastră în clar;
  • organizația (spațiul de lucru) din care faceți parte și rolul în cadrul acesteia;
  • data acceptării Termenilor și Condițiilor și versiunea acceptată.

3.2. Date de facturare și plată

Pentru abonamente și pentru rapoartele achiziționate individual colectăm datele necesare emiterii facturii: denumirea firmei, C.U.I., adresa, adresa de e-mail de facturare.

Nu stocăm și nu avem acces la datele cardului bancar. Plățile sunt procesate integral de Stripe, furnizor certificat PCI-DSS. Noi primim de la Stripe doar confirmarea plății, identificatorul tranzacției și ultimele cifre / tipul cardului, în scop de reconciliere și suport.

3.3. Date tehnice

  • adresa IP;
  • tipul și versiunea browserului, sistemul de operare;
  • jurnale de acces și de aplicație: momentul autentificării, paginile și acțiunile efectuate în cont, erorile apărute;
  • numărul de încărcări efectuate, pentru aplicarea limitelor antiabuz.

3.4. Documente contabile încărcate

Balanțele de verificare și registrele jurnal conțin, în principal, date la nivel de societate: conturi contabile, rulaje, solduri, indicatori financiari. Acestea nu sunt date cu caracter personal.

Însă, spre deosebire de ce se presupune de obicei, aceste documente pot conține și date cu caracter personal, în special:

  • denumirile partenerilor din registrul jurnal, atunci când partenerul este o persoană fizică sau o persoană fizică autorizată;
  • explicațiile notelor contabile, care pot menționa nume de persoane (de exemplu avansuri de trezorerie, decontări cu asociați sau salariați);
  • denumirile analitice ale conturilor, care pot include nume de persoane.

Aceste date sunt prelucrate exclusiv pentru a genera analiza solicitată de dumneavoastră și beneficiază de măsurile de securitate descrise la secțiunea 9. Vă recomandăm să nu încărcați documente care conțin date personale ce nu sunt necesare analizei.

3.5. Facturi electronice (e-Factura)

Dacă alegeți să conectați Platforma la sistemul e-Factura al ANAF, aceasta va descărca, la instrucțiunea dumneavoastră, mesajele și facturile electronice aferente societăților pe care le administrați și le va arhiva în contul dumneavoastră.

Facturile în format XML pot conține date cu caracter personal: numele și adresa clienților sau furnizorilor persoane fizice, C.N.P. sau C.U.I., coordonate bancare, descrierea bunurilor și serviciilor.

Autorizarea se face prin protocolul OAuth 2.0 al ANAF, cu certificatul dumneavoastră calificat. Certificatul digital nu ajunge și nu este stocat niciodată pe serverele noastre — el rămâne la dumneavoastră; noi stocăm doar token-urile de acces emise de ANAF, în formă criptată. Puteți revoca oricând conexiunea, din Platformă.

3.6. Modulul „Parteneri” — date despre firme terțe

Când verificați un partener comercial, Platforma interoghează surse publice și afișează informațiile obținute. Printre acestea se pot afla și date cu caracter personal ale unor terți, în special:

  • numele administratorilor și ale reprezentanților legali ai societății verificate;
  • numele părților din dosarele de instanță asociate societății, atunci când o parte este o persoană fizică;
  • date de contact publicate în registrele oficiale (telefon, cont bancar al societății).

Vezi secțiunea 6 pentru informarea specifică adresată acestor persoane.

4. Scopurile și temeiurile prelucrării

ScopTemei juridic (art. 6 GDPR)
Crearea și administrarea contului; furnizarea analizei; funcționarea PlatformeiExecutarea contractului — art. 6(1)(b)
Procesarea plăților, emiterea și evidența facturilorExecutarea contractului — art. 6(1)(b) și obligație legală — art. 6(1)(c)
Păstrarea documentelor financiar-contabileObligație legală — art. 6(1)(c), Legea contabilității nr. 82/1991
Comunicări legate de cont: confirmări, notificări de sistem, alerte de monitorizare, răspunsuri la suportExecutarea contractului — art. 6(1)(b)
Securitatea Platformei, prevenirea fraudei și a abuzului, limitarea înregistrărilor automateInteres legitim — art. 6(1)(f)
Diagnosticarea erorilor și îmbunătățirea ServiciuluiInteres legitim — art. 6(1)(f)
Verificarea partenerilor comerciali din surse publiceInteres legitim — art. 6(1)(f): prevenirea riscului comercial și a fraudei în relațiile de afaceri
Constatarea, exercitarea sau apărarea unui drept în instanțăInteres legitim — art. 6(1)(f)
Comunicări de marketingConsimțământ — art. 6(1)(a), revocabil oricând

Nu vă folosim datele de cont pentru marketing decât dacă v-ați exprimat explicit acordul, pe care îl puteți retrage în orice moment, fără a afecta serviciul contractat.

Decizii automate

Platforma calculează automat indicatori financiari, semnale de atenție și scoruri de risc (de exemplu scorul Altman Z). Acestea sunt instrumente de analiză destinate profesionistului, nu decizii cu efecte juridice asupra unei persoane fizice, în sensul art. 22 GDPR. Interpretarea și orice decizie de business vă aparțin.

5. Sursele din care colectăm date

În afara datelor pe care ni le furnizați direct, Platforma preia informații din următoarele surse publice sau oficiale:

SursaCe preluăm
ANAF — serviciile web publice (registrul persoanelor impozabile, bilanțuri depuse)stare fiscală, înregistrare în scopuri de TVA, TVA la încasare, e-Factura, situații financiare anuale
ANAF — sistemul e-Factura (api.anaf.ro), pe bază de autorizare OAuthfacturi electronice emise și primite de societățile dumneavoastră
Portalul instanțelor de judecată — portal.just.rodosare asociate denumirii societății verificate
Sistemul electronic de achiziții publice — e-licitatie.ro (SICAP)atribuiri de contracte și achiziții directe
Sistemul VIES al Comisiei Europenevaliditatea codului de TVA intracomunitar
Banca Națională a Românieicursul de schimb
Agregatori publici de date despre firme, utilizați ca sursă de rezervăinformații de registru și indicatori financiari, când sursele oficiale sunt indisponibile

6. Informare pentru persoanele ale căror date provin din surse publice

Această secțiune se adresează persoanelor fizice care nu sunt utilizatori ai Platformei, dar ale căror date pot apărea în modulul „Parteneri” — în special administratori de societăți și părți din dosare de instanță. Ea constituie informarea prevăzută de art. 14 GDPR.

  • Operator: ROXIT BUSINESS SOLUTIONS S.R.L., date de contact la secțiunea 1.
  • Ce date: nume și prenume, calitatea deținută într-o societate comercială, calitatea de parte într-un dosar aflat pe rolul instanțelor, împreună cu informațiile publice asociate.
  • Sursa: exclusiv registre și portaluri publice — cele enumerate la secțiunea 5. Nu colectăm date direct de la dumneavoastră și nu efectuăm cercetări suplimentare.
  • Scopul: a permite unui profesionist să evalueze riscul comercial înainte de a intra într-o relație de afaceri cu societatea respectivă (verificare de tip due diligence).
  • Temeiul: interesul legitim al nostru și al utilizatorilor Platformei, prevăzut de art. 6(1)(f) GDPR, de a preveni frauda și insolvența în lanțul comercial. Am evaluat acest interes prin raportare la drepturile dumneavoastră și am reținut că prelucrarea vizează exclusiv informații deja publice, în context profesional, fără crearea de profiluri comportamentale și fără divulgare publică.
  • Destinatari: exclusiv utilizatorul care a solicitat verificarea firmei respective, în contul său. Aceste informații nu sunt publicate și nu sunt vândute.
  • Durata: informațiile sunt reîmprospătate periodic și sunt șterse când utilizatorul elimină partenerul din listă sau când contul acestuia este închis.
  • Drepturile dumneavoastră: aveți toate drepturile de la secțiunea 10, inclusiv dreptul de a vă opune acestei prelucrări, în orice moment, din motive legate de situația dumneavoastră particulară. Scrieți-ne la info@roxit.cloud și vom analiza solicitarea; dacă nu putem demonstra motive legitime imperioase care să prevaleze, vom înceta prelucrarea.

Precizăm că nu suntem sursa acestor informații și că nu le putem corecta la sursă. Dacă o informație publică este eronată, rectificarea trebuie solicitată registrului care o publică (Oficiul Registrului Comerțului, ANAF, instanța competentă); vom actualiza afișarea în Platformă la următoarea sincronizare.

7. Cui dezvăluim datele

Datele pot fi accesate de următoarele categorii de destinatari, care acționează în numele nostru, în baza unor acorduri de prelucrare a datelor:

DestinatarRolLocalizare
ACTIV NET S.R.L.furnizor de găzduire și mentenanță a infrastructuriiRomânia (UE)
Stripe Payments Europe, Ltd. și Stripe, Inc.procesare plăți onlineIrlanda (UE) și Statele Unite
Google Ireland Ltd. și Google LLCserviciul reCAPTCHA, de protecție împotriva înregistrărilor automateIrlanda (UE) și Statele Unite
Furnizori de servicii IT, dezvoltare și suport tehnicadministrare și depanare, cu acces limitat și jurnalizatRomânia (UE)
Furnizor de servicii de contabilitateevidența financiar-contabilă proprieRomânia (UE)

Datele pot fi dezvăluite și autorităților publice (organe fiscale, instanțe judecătorești, organe de urmărire penală), în baza și în limitele prevederilor legale.

Nu vindem și nu închiriem datele dumneavoastră cu caracter personal.

8. Transferul internațional al datelor

Datele Platformei — conturi, documentele încărcate, arhiva e-Factura, baza de date — sunt stocate exclusiv pe servere situate în România.

Două componente implică însă un transfer către Statele Unite, pe care îl semnalăm transparent:

  • Stripe — la efectuarea unei plăți, datele de plată și adresa IP sunt prelucrate de Stripe;
  • Google reCAPTCHA — la afișarea paginii de înregistrare, adresa IP și date privind interacțiunea cu pagina sunt transmise Google, pentru a distinge utilizatorii reali de programele automate.

Ambii furnizori sunt certificați în cadrul EU-U.S. Data Privacy Framework, care beneficiază de o decizie de adecvare a Comisiei Europene din 10 iulie 2023, și aplică suplimentar clauze contractuale standard. În afara acestor două situații, nu transferăm date cu caracter personal în afara Spațiului Economic European.

9. Cât timp păstrăm datele

CategoriaDurata
Date de contPe durata în care contul este activ. La închiderea contului sunt șterse sau anonimizate în termen de 30 de zile.
Documente contabile încărcate și rapoartele generatePe durata în care contul este activ, pentru a vă permite accesul la istoric. La închiderea contului sunt șterse definitiv.
Arhiva e-FacturaPe durata contului. Legea impune contribuabilului păstrarea 10 ani; înainte de închiderea contului vă punem la dispoziție arhiva pentru descărcare, apoi o ștergem.
Facturi emise de noi și evidența contabilă proprie10 ani, conform Legii contabilității nr. 82/1991
Jurnale tehnice și de securitateMaximum 12 luni
Date despre parteneri, memorate temporar din surse publiceÎntre 24 de ore și 30 de zile, în funcție de sursă; reîmprospătate automat
Copii de siguranță (backup)Șterse în ciclul normal de rotație, în maximum 90 de zile de la ștergerea din sistemul activ

10. Securitatea datelor

Aplicăm măsuri tehnice și organizatorice adecvate, printre care:

  • criptarea traficului prin HTTPS/TLS, cu redirecționare obligatorie și HSTS;
  • stocarea parolelor exclusiv sub formă de hash și criptarea token-urilor de acces ANAF în baza de date;
  • izolarea strictă a datelor între organizații — fiecare utilizator vede exclusiv datele organizației sale, prin filtrare la nivel de model și politici de acces;
  • stocarea documentelor și a arhivelor în afara directorului public al serverului, inaccesibile direct din internet, cu permisiuni restrictive la nivel de fișier;
  • antete de securitate a aplicației (CSP, X-Frame-Options, X-Content-Type-Options), cookie-uri marcate Secure și HttpOnly;
  • limitarea încercărilor de autentificare, de înregistrare și de încărcare, pentru prevenirea abuzului;
  • acces la date limitat la personalul autorizat, pe bază de necesitate;
  • actualizarea periodică a componentelor software și audituri de securitate periodice;
  • proceduri de backup și de restaurare.

Cu toate acestea, niciun sistem informatic nu poate garanta o securitate absolută. În cazul unei încălcări a securității care prezintă un risc pentru drepturile dumneavoastră, vom notifica Autoritatea de supraveghere în termen de 72 de ore și vă vom informa direct, atunci când legea o cere.

11. Drepturile dumneavoastră

Conform GDPR, aveți următoarele drepturi:

  • dreptul de acces — să aflați ce date prelucrăm despre dumneavoastră și să primiți o copie;
  • dreptul la rectificare — corectarea datelor inexacte sau incomplete;
  • dreptul la ștergere („dreptul de a fi uitat”), în condițiile legii;
  • dreptul la restricționarea prelucrării;
  • dreptul la portabilitatea datelor — să primiți datele într-un format structurat, utilizat în mod curent și care poate fi citit automat;
  • dreptul de opoziție față de prelucrările întemeiate pe interes legitim, inclusiv cele descrise la secțiunea 6;
  • dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată care produce efecte juridice asupra dumneavoastră;
  • dreptul de a vă retrage consimțământul, atunci când prelucrarea se întemeiază pe acesta;
  • dreptul de a depune plângere la autoritatea de supraveghere.

Vă puteți exercita aceste drepturi scriindu-ne la info@roxit.cloud. Răspundem în cel mult o lună de la primirea cererii; termenul poate fi prelungit motivat cu două luni, caz în care vă informăm. Exercitarea drepturilor este gratuită; putem percepe un tarif rezonabil doar pentru cereri vădit nefondate sau excesive.

Vă puteți șterge contul direct din Platformă sau printr-o solicitare la adresa de mai sus.

Dacă apreciați că v-au fost încălcate drepturile, vă puteți adresa:

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București
www.dataprotection.ro · anspdcp@dataprotection.ro

12. Datele minorilor

Platforma se adresează exclusiv profesioniștilor și reprezentanților persoanelor juridice, cu vârsta de minimum 18 ani. Nu colectăm în mod intenționat date cu caracter personal ale minorilor. Dacă aflăm că am colectat astfel de date, le vom șterge fără întârziere.

13. Site-uri și servicii ale terților

Această politică nu acoperă site-urile terților la care puteți ajunge prin legături din Platformă. Vă recomandăm să consultați politicile lor de confidențialitate.

14. Cookie-uri

Detaliile privind cookie-urile utilizate se află în Politica de utilizare a cookie-urilor.

15. Modificări ale acestei politici

Această politică poate fi actualizată. Orice modificare este publicată pe această pagină, împreună cu versiunea și data intrării în vigoare. Modificările semnificative vă sunt comunicate direct, prin e-mail sau printr-o notificare în Platformă, cu un preaviz rezonabil.

16. Contact

Pentru orice întrebare legată de această politică sau de datele dumneavoastră: info@roxit.cloud.

ROXIT BUSINESS SOLUTIONS S.R.L.

str. Ludovic Szantay nr. 17, Arad, jud. Arad, România

C.U.I. 37526757 · Reg. Com. J2017000759027

info@roxit.cloud