Politica de confidențialitate
Versiunea 1.1 · în vigoare din 12 august 2026
Ne angajăm să prelucrăm datele cu caracter personal doar în condiții de legalitate, transparență și maximă siguranță. Acest document explică ce date prelucrăm, de ce, pe ce temei juridic, cui le dezvăluim, cât le păstrăm și cum vă puteți exercita drepturile prevăzute de Regulamentul (UE) 2016/679 („GDPR”).
1. Cine suntem
ROXIT BUSINESS SOLUTIONS S.R.L., cu sediul în str. Ludovic Szantay nr. 17, Arad, jud. Arad, România, C.U.I. 37526757, înregistrată la Registrul Comerțului sub nr. J2017000759027, e-mail info@roxit.cloud, operează platforma RoxIT Audit, disponibilă la adresa roxit.cloud („Platforma”, „Serviciul”).
Platforma este destinată profesioniștilor — contabili, experți contabili, firme de contabilitate și administratori de societăți — și permite: încărcarea balanțelor de verificare și a registrelor jurnal pentru analiză automată, verificarea partenerilor comerciali pe baza surselor publice, precum și conectarea la sistemul e-Factura al ANAF pentru descărcarea și arhivarea facturilor electronice.
Pentru orice solicitare privind datele cu caracter personal ne puteți scrie la info@roxit.cloud.
2. În ce calitate prelucrăm datele
Aceasta este cea mai importantă secțiune pentru înțelegerea documentului. În funcție de tipul de date, avem roluri diferite în sensul GDPR:
| Categoria de date | Calitatea noastră | Cine decide scopul |
|---|---|---|
| Contul dumneavoastră de utilizator, facturarea, securitatea Platformei | Operator | Noi |
| Documentele contabile pe care le încărcați (balanțe, registre jurnal) și facturile electronice descărcate din e-Factura cu autorizarea dumneavoastră | Persoană împuternicită | Dumneavoastră (sau firma-client în numele căreia lucrați) |
| Modulul „Parteneri” — informații despre firme terțe, colectate din surse publice | Operator | Noi |
Ce înseamnă practic: pentru documentele contabile pe care le urcați, dumneavoastră stabiliți ce se prelucrează și de ce — noi doar executăm analiza, la instrucțiunea dumneavoastră. Condițiile acestei prelucrări sunt detaliate în Acordul de prelucrare a datelor (DPA), care face parte integrantă din contract.
3. Ce date prelucrăm
3.1. Date de cont
- numele și prenumele persoanei care creează contul;
- adresa de e-mail;
- parola, stocată exclusiv sub formă de amprentă criptografică (hash) — nu avem acces la parola dumneavoastră în clar;
- organizația (spațiul de lucru) din care faceți parte și rolul în cadrul acesteia;
- data acceptării Termenilor și Condițiilor și versiunea acceptată.
3.2. Date de facturare și plată
Pentru abonamente și pentru rapoartele achiziționate individual colectăm datele necesare emiterii facturii: denumirea firmei, C.U.I., adresa, adresa de e-mail de facturare.
Nu stocăm și nu avem acces la datele cardului bancar. Plățile sunt procesate integral de Stripe, furnizor certificat PCI-DSS. Noi primim de la Stripe doar confirmarea plății, identificatorul tranzacției și ultimele cifre / tipul cardului, în scop de reconciliere și suport.
3.3. Date tehnice
- adresa IP;
- tipul și versiunea browserului, sistemul de operare;
- jurnale de acces și de aplicație: momentul autentificării, paginile și acțiunile efectuate în cont, erorile apărute;
- numărul de încărcări efectuate, pentru aplicarea limitelor antiabuz.
3.4. Documente contabile încărcate
Balanțele de verificare și registrele jurnal conțin, în principal, date la nivel de societate: conturi contabile, rulaje, solduri, indicatori financiari. Acestea nu sunt date cu caracter personal.
Însă, spre deosebire de ce se presupune de obicei, aceste documente pot conține și date cu caracter personal, în special:
- denumirile partenerilor din registrul jurnal, atunci când partenerul este o persoană fizică sau o persoană fizică autorizată;
- explicațiile notelor contabile, care pot menționa nume de persoane (de exemplu avansuri de trezorerie, decontări cu asociați sau salariați);
- denumirile analitice ale conturilor, care pot include nume de persoane.
Aceste date sunt prelucrate exclusiv pentru a genera analiza solicitată de dumneavoastră și beneficiază de măsurile de securitate descrise la secțiunea 9. Vă recomandăm să nu încărcați documente care conțin date personale ce nu sunt necesare analizei.
3.5. Facturi electronice (e-Factura)
Dacă alegeți să conectați Platforma la sistemul e-Factura al ANAF, aceasta va descărca, la instrucțiunea dumneavoastră, mesajele și facturile electronice aferente societăților pe care le administrați și le va arhiva în contul dumneavoastră.
Facturile în format XML pot conține date cu caracter personal: numele și adresa clienților sau furnizorilor persoane fizice, C.N.P. sau C.U.I., coordonate bancare, descrierea bunurilor și serviciilor.
Autorizarea se face prin protocolul OAuth 2.0 al ANAF, cu certificatul dumneavoastră calificat. Certificatul digital nu ajunge și nu este stocat niciodată pe serverele noastre — el rămâne la dumneavoastră; noi stocăm doar token-urile de acces emise de ANAF, în formă criptată. Puteți revoca oricând conexiunea, din Platformă.
3.6. Modulul „Parteneri” — date despre firme terțe
Când verificați un partener comercial, Platforma interoghează surse publice și afișează informațiile obținute. Printre acestea se pot afla și date cu caracter personal ale unor terți, în special:
- numele administratorilor și ale reprezentanților legali ai societății verificate;
- numele părților din dosarele de instanță asociate societății, atunci când o parte este o persoană fizică;
- date de contact publicate în registrele oficiale (telefon, cont bancar al societății).
Vezi secțiunea 6 pentru informarea specifică adresată acestor persoane.
4. Scopurile și temeiurile prelucrării
| Scop | Temei juridic (art. 6 GDPR) |
|---|---|
| Crearea și administrarea contului; furnizarea analizei; funcționarea Platformei | Executarea contractului — art. 6(1)(b) |
| Procesarea plăților, emiterea și evidența facturilor | Executarea contractului — art. 6(1)(b) și obligație legală — art. 6(1)(c) |
| Păstrarea documentelor financiar-contabile | Obligație legală — art. 6(1)(c), Legea contabilității nr. 82/1991 |
| Comunicări legate de cont: confirmări, notificări de sistem, alerte de monitorizare, răspunsuri la suport | Executarea contractului — art. 6(1)(b) |
| Securitatea Platformei, prevenirea fraudei și a abuzului, limitarea înregistrărilor automate | Interes legitim — art. 6(1)(f) |
| Diagnosticarea erorilor și îmbunătățirea Serviciului | Interes legitim — art. 6(1)(f) |
| Verificarea partenerilor comerciali din surse publice | Interes legitim — art. 6(1)(f): prevenirea riscului comercial și a fraudei în relațiile de afaceri |
| Constatarea, exercitarea sau apărarea unui drept în instanță | Interes legitim — art. 6(1)(f) |
| Comunicări de marketing | Consimțământ — art. 6(1)(a), revocabil oricând |
Nu vă folosim datele de cont pentru marketing decât dacă v-ați exprimat explicit acordul, pe care îl puteți retrage în orice moment, fără a afecta serviciul contractat.
Decizii automate
Platforma calculează automat indicatori financiari, semnale de atenție și scoruri de risc (de exemplu scorul Altman Z). Acestea sunt instrumente de analiză destinate profesionistului, nu decizii cu efecte juridice asupra unei persoane fizice, în sensul art. 22 GDPR. Interpretarea și orice decizie de business vă aparțin.
5. Sursele din care colectăm date
În afara datelor pe care ni le furnizați direct, Platforma preia informații din următoarele surse publice sau oficiale:
| Sursa | Ce preluăm |
|---|---|
| ANAF — serviciile web publice (registrul persoanelor impozabile, bilanțuri depuse) | stare fiscală, înregistrare în scopuri de TVA, TVA la încasare, e-Factura, situații financiare anuale |
| ANAF — sistemul e-Factura (api.anaf.ro), pe bază de autorizare OAuth | facturi electronice emise și primite de societățile dumneavoastră |
| Portalul instanțelor de judecată — portal.just.ro | dosare asociate denumirii societății verificate |
| Sistemul electronic de achiziții publice — e-licitatie.ro (SICAP) | atribuiri de contracte și achiziții directe |
| Sistemul VIES al Comisiei Europene | validitatea codului de TVA intracomunitar |
| Banca Națională a României | cursul de schimb |
| Agregatori publici de date despre firme, utilizați ca sursă de rezervă | informații de registru și indicatori financiari, când sursele oficiale sunt indisponibile |
6. Informare pentru persoanele ale căror date provin din surse publice
Această secțiune se adresează persoanelor fizice care nu sunt utilizatori ai Platformei, dar ale căror date pot apărea în modulul „Parteneri” — în special administratori de societăți și părți din dosare de instanță. Ea constituie informarea prevăzută de art. 14 GDPR.
- Operator: ROXIT BUSINESS SOLUTIONS S.R.L., date de contact la secțiunea 1.
- Ce date: nume și prenume, calitatea deținută într-o societate comercială, calitatea de parte într-un dosar aflat pe rolul instanțelor, împreună cu informațiile publice asociate.
- Sursa: exclusiv registre și portaluri publice — cele enumerate la secțiunea 5. Nu colectăm date direct de la dumneavoastră și nu efectuăm cercetări suplimentare.
- Scopul: a permite unui profesionist să evalueze riscul comercial înainte de a intra într-o relație de afaceri cu societatea respectivă (verificare de tip due diligence).
- Temeiul: interesul legitim al nostru și al utilizatorilor Platformei, prevăzut de art. 6(1)(f) GDPR, de a preveni frauda și insolvența în lanțul comercial. Am evaluat acest interes prin raportare la drepturile dumneavoastră și am reținut că prelucrarea vizează exclusiv informații deja publice, în context profesional, fără crearea de profiluri comportamentale și fără divulgare publică.
- Destinatari: exclusiv utilizatorul care a solicitat verificarea firmei respective, în contul său. Aceste informații nu sunt publicate și nu sunt vândute.
- Durata: informațiile sunt reîmprospătate periodic și sunt șterse când utilizatorul elimină partenerul din listă sau când contul acestuia este închis.
- Drepturile dumneavoastră: aveți toate drepturile de la secțiunea 10, inclusiv dreptul de a vă opune acestei prelucrări, în orice moment, din motive legate de situația dumneavoastră particulară. Scrieți-ne la info@roxit.cloud și vom analiza solicitarea; dacă nu putem demonstra motive legitime imperioase care să prevaleze, vom înceta prelucrarea.
Precizăm că nu suntem sursa acestor informații și că nu le putem corecta la sursă. Dacă o informație publică este eronată, rectificarea trebuie solicitată registrului care o publică (Oficiul Registrului Comerțului, ANAF, instanța competentă); vom actualiza afișarea în Platformă la următoarea sincronizare.
7. Cui dezvăluim datele
Datele pot fi accesate de următoarele categorii de destinatari, care acționează în numele nostru, în baza unor acorduri de prelucrare a datelor:
| Destinatar | Rol | Localizare |
|---|---|---|
| ACTIV NET S.R.L. | furnizor de găzduire și mentenanță a infrastructurii | România (UE) |
| Stripe Payments Europe, Ltd. și Stripe, Inc. | procesare plăți online | Irlanda (UE) și Statele Unite |
| Google Ireland Ltd. și Google LLC | serviciul reCAPTCHA, de protecție împotriva înregistrărilor automate | Irlanda (UE) și Statele Unite |
| Furnizori de servicii IT, dezvoltare și suport tehnic | administrare și depanare, cu acces limitat și jurnalizat | România (UE) |
| Furnizor de servicii de contabilitate | evidența financiar-contabilă proprie | România (UE) |
Datele pot fi dezvăluite și autorităților publice (organe fiscale, instanțe judecătorești, organe de urmărire penală), în baza și în limitele prevederilor legale.
Nu vindem și nu închiriem datele dumneavoastră cu caracter personal.
8. Transferul internațional al datelor
Datele Platformei — conturi, documentele încărcate, arhiva e-Factura, baza de date — sunt stocate exclusiv pe servere situate în România.
Două componente implică însă un transfer către Statele Unite, pe care îl semnalăm transparent:
- Stripe — la efectuarea unei plăți, datele de plată și adresa IP sunt prelucrate de Stripe;
- Google reCAPTCHA — la afișarea paginii de înregistrare, adresa IP și date privind interacțiunea cu pagina sunt transmise Google, pentru a distinge utilizatorii reali de programele automate.
Ambii furnizori sunt certificați în cadrul EU-U.S. Data Privacy Framework, care beneficiază de o decizie de adecvare a Comisiei Europene din 10 iulie 2023, și aplică suplimentar clauze contractuale standard. În afara acestor două situații, nu transferăm date cu caracter personal în afara Spațiului Economic European.
9. Cât timp păstrăm datele
| Categoria | Durata |
|---|---|
| Date de cont | Pe durata în care contul este activ. La închiderea contului sunt șterse sau anonimizate în termen de 30 de zile. |
| Documente contabile încărcate și rapoartele generate | Pe durata în care contul este activ, pentru a vă permite accesul la istoric. La închiderea contului sunt șterse definitiv. |
| Arhiva e-Factura | Pe durata contului. Legea impune contribuabilului păstrarea 10 ani; înainte de închiderea contului vă punem la dispoziție arhiva pentru descărcare, apoi o ștergem. |
| Facturi emise de noi și evidența contabilă proprie | 10 ani, conform Legii contabilității nr. 82/1991 |
| Jurnale tehnice și de securitate | Maximum 12 luni |
| Date despre parteneri, memorate temporar din surse publice | Între 24 de ore și 30 de zile, în funcție de sursă; reîmprospătate automat |
| Copii de siguranță (backup) | Șterse în ciclul normal de rotație, în maximum 90 de zile de la ștergerea din sistemul activ |
10. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate, printre care:
- criptarea traficului prin HTTPS/TLS, cu redirecționare obligatorie și HSTS;
- stocarea parolelor exclusiv sub formă de hash și criptarea token-urilor de acces ANAF în baza de date;
- izolarea strictă a datelor între organizații — fiecare utilizator vede exclusiv datele organizației sale, prin filtrare la nivel de model și politici de acces;
- stocarea documentelor și a arhivelor în afara directorului public al serverului, inaccesibile direct din internet, cu permisiuni restrictive la nivel de fișier;
- antete de securitate a aplicației (CSP, X-Frame-Options, X-Content-Type-Options), cookie-uri marcate Secure și HttpOnly;
- limitarea încercărilor de autentificare, de înregistrare și de încărcare, pentru prevenirea abuzului;
- acces la date limitat la personalul autorizat, pe bază de necesitate;
- actualizarea periodică a componentelor software și audituri de securitate periodice;
- proceduri de backup și de restaurare.
Cu toate acestea, niciun sistem informatic nu poate garanta o securitate absolută. În cazul unei încălcări a securității care prezintă un risc pentru drepturile dumneavoastră, vom notifica Autoritatea de supraveghere în termen de 72 de ore și vă vom informa direct, atunci când legea o cere.
11. Drepturile dumneavoastră
Conform GDPR, aveți următoarele drepturi:
- dreptul de acces — să aflați ce date prelucrăm despre dumneavoastră și să primiți o copie;
- dreptul la rectificare — corectarea datelor inexacte sau incomplete;
- dreptul la ștergere („dreptul de a fi uitat”), în condițiile legii;
- dreptul la restricționarea prelucrării;
- dreptul la portabilitatea datelor — să primiți datele într-un format structurat, utilizat în mod curent și care poate fi citit automat;
- dreptul de opoziție față de prelucrările întemeiate pe interes legitim, inclusiv cele descrise la secțiunea 6;
- dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată care produce efecte juridice asupra dumneavoastră;
- dreptul de a vă retrage consimțământul, atunci când prelucrarea se întemeiază pe acesta;
- dreptul de a depune plângere la autoritatea de supraveghere.
Vă puteți exercita aceste drepturi scriindu-ne la info@roxit.cloud. Răspundem în cel mult o lună de la primirea cererii; termenul poate fi prelungit motivat cu două luni, caz în care vă informăm. Exercitarea drepturilor este gratuită; putem percepe un tarif rezonabil doar pentru cereri vădit nefondate sau excesive.
Vă puteți șterge contul direct din Platformă sau printr-o solicitare la adresa de mai sus.
Dacă apreciați că v-au fost încălcate drepturile, vă puteți adresa:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București
www.dataprotection.ro · anspdcp@dataprotection.ro
12. Datele minorilor
Platforma se adresează exclusiv profesioniștilor și reprezentanților persoanelor juridice, cu vârsta de minimum 18 ani. Nu colectăm în mod intenționat date cu caracter personal ale minorilor. Dacă aflăm că am colectat astfel de date, le vom șterge fără întârziere.
13. Site-uri și servicii ale terților
Această politică nu acoperă site-urile terților la care puteți ajunge prin legături din Platformă. Vă recomandăm să consultați politicile lor de confidențialitate.
14. Cookie-uri
Detaliile privind cookie-urile utilizate se află în Politica de utilizare a cookie-urilor.
15. Modificări ale acestei politici
Această politică poate fi actualizată. Orice modificare este publicată pe această pagină, împreună cu versiunea și data intrării în vigoare. Modificările semnificative vă sunt comunicate direct, prin e-mail sau printr-o notificare în Platformă, cu un preaviz rezonabil.
16. Contact
Pentru orice întrebare legată de această politică sau de datele dumneavoastră: info@roxit.cloud.
ROXIT BUSINESS SOLUTIONS S.R.L.
str. Ludovic Szantay nr. 17, Arad, jud. Arad, România
C.U.I. 37526757 · Reg. Com. J2017000759027