Acord de prelucrare a datelor (DPA)
Versiunea 1.1 · în vigoare din 12 august 2026
Prezentul Acord se încheie în temeiul art. 28 din Regulamentul (UE) 2016/679 (GDPR) și reglementează prelucrarea datelor cu caracter personal pe care ROXIT BUSINESS SOLUTIONS S.R.L. le prelucrează în numele și la instrucțiunea clientului.
Acordul face parte integrantă din Termenii și Condițiile și se consideră acceptat odată cu acestea, la crearea contului. Nu este necesară o semnătură separată; la cerere, punem la dispoziție un exemplar semnat.
1. Părțile
Operatorul — dumneavoastră, titularul contului, respectiv entitatea în numele căreia utilizați Platforma („Clientul”). Dacă sunteți contabil sau cabinet de contabilitate și prelucrați date în numele propriilor clienți, acționați la rândul dumneavoastră ca persoană împuternicită, iar noi devenim sub-împuternicit; în acest caz confirmați că dețineți autorizarea necesară pentru a ne angaja.
Persoana împuternicită — ROXIT BUSINESS SOLUTIONS S.R.L., cu sediul în str. Ludovic Szantay nr. 17, Arad, jud. Arad, România, C.U.I. 37526757, Reg. Com. J2017000759027, e-mail info@roxit.cloud („Prestatorul”, „noi”).
2. Obiectul, natura și scopul prelucrării
2.1. Prestatorul prelucrează date cu caracter personal exclusiv în scopul furnizării Serviciului descris în Termeni și Condiții: analiza documentelor contabile încărcate de Client, generarea de rapoarte și indicatori, precum și descărcarea și arhivarea facturilor electronice, atunci când Clientul activează această funcționalitate.
2.2. Operațiuni de prelucrare: colectare (prin încărcare de către Client sau prin descărcare din e-Factura la instrucțiunea acestuia), stocare, extragere din documente, structurare, calcul și analiză, consultare, punere la dispoziție către utilizatorii autorizați ai Clientului, ștergere.
2.3. Durata: pe toată durata Contractului, plus termenele de ștergere prevăzute la art. 9.
3. Categoriile de date și de persoane vizate
| Categorii de persoane vizate | Categorii de date |
|---|---|
| Parteneri comerciali persoane fizice sau persoane fizice autorizate ai Clientului, menționați în registrul jurnal | Nume, denumire, sume tranzacționate, natura operațiunii |
| Persoane menționate incidental în explicațiile notelor contabile sau în denumirile analitice ale conturilor (asociați, salariați, titulari de avansuri) | Nume, natura și valoarea operațiunii |
| Clienți și furnizori ai Clientului, în facturile electronice descărcate din e-Factura | Nume, denumire, adresă, cod de identificare fiscală, coordonate bancare, descrierea bunurilor și serviciilor, sume |
| Utilizatorii autorizați ai Clientului | Nume, adresă de e-mail, jurnale de activitate în cont |
3.1. Prelucrarea nu vizează categorii speciale de date în sensul art. 9 GDPR. Clientul se obligă să nu încarce documente care conțin astfel de date sau date privind condamnări penale, dacă acestea nu sunt necesare analizei.
4. Prelucrarea exclusiv pe bază de instrucțiuni
4.1. Prestatorul prelucrează datele numai pe baza instrucțiunilor documentate ale Clientului. Constituie instrucțiuni documentate: prezentul Acord, Termenii și Condițiile, precum și acțiunile efectuate de Client în Platformă (încărcarea unui document, declanșarea unei analize, conectarea la e-Factura, ștergerea unei înregistrări).
4.2. Prestatorul informează Clientul dacă apreciază că o instrucțiune încalcă legislația privind protecția datelor.
4.3. Prestatorul nu utilizează datele Clientului în scopuri proprii, nu le comercializează, nu le folosește pentru antrenarea de modele de inteligență artificială și nu le divulgă altor clienți.
4.4. Dacă legislația Uniunii sau a României impune Prestatorului o prelucrare suplimentară, acesta informează Clientul înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare din motive de interes public.
5. Confidențialitate
Prestatorul se asigură că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate sau au o obligație legală de confidențialitate. Accesul este acordat pe bază de necesitate, strict pentru operarea și depanarea Serviciului, și este jurnalizat.
6. Măsuri de securitate (art. 32 GDPR)
Prestatorul implementează măsuri tehnice și organizatorice adecvate, printre care:
- criptarea traficului prin TLS, cu redirecționare obligatorie și HSTS;
- izolarea logică strictă a datelor între organizațiile clienților, aplicată la nivel de model de date și de politici de acces;
- stocarea documentelor și arhivelor în afara directorului public al serverului, inaccesibile direct din internet, cu permisiuni restrictive la nivel de fișier și director;
- criptarea în baza de date a token-urilor de acces la serviciile ANAF; stocarea parolelor exclusiv sub formă de hash;
- autentificare, control al accesului și jurnalizarea operațiunilor;
- limitarea încercărilor de autentificare, înregistrare și încărcare;
- antete de securitate a aplicației și cookie-uri marcate Secure și HttpOnly;
- copii de siguranță periodice și proceduri de restaurare;
- actualizarea periodică a componentelor software și audituri de securitate periodice, inclusiv externe.
Măsurile pot fi actualizate pentru a ține pasul cu evoluția tehnică, fără a scădea nivelul de protecție convenit.
7. Sub-împuterniciți
7.1. Clientul acordă Prestatorului o autorizație generală de a angaja sub-împuterniciți, în condițiile prezentului articol.
7.2. La data prezentului Acord, sub-împuterniciții sunt:
| Sub-împuternicit | Serviciu | Localizarea prelucrării |
|---|---|---|
| ACTIV NET S.R.L., România | Găzduire, administrarea infrastructurii și a copiilor de siguranță | România (UE) |
| Prestatori de servicii de dezvoltare și suport tehnic, România | Mentenanță și depanare, cu acces limitat și jurnalizat | România (UE) |
7.3. Procesatorul de plăți și furnizorul serviciului de protecție împotriva înregistrărilor automate nu au acces la documentele Clientului și nu sunt sub-împuterniciți în sensul prezentului Acord; ei prelucrează date pentru care Prestatorul acționează ca operator, conform Politicii de confidențialitate.
7.4. Prestatorul informează Clientul, cu cel puțin 30 de zile înainte, cu privire la intenția de a adăuga sau înlocui un sub-împuternicit. Clientul se poate opune motivat, pentru considerente ce țin de protecția datelor; dacă neînțelegerea nu se soluționează, Clientul poate înceta Contractul, fără penalități, pentru serviciile afectate.
7.5. Prestatorul impune sub-împuterniciților, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul Acord și rămâne pe deplin răspunzător față de Client pentru îndeplinirea obligațiilor acestora.
8. Transferuri internaționale
Datele care fac obiectul prezentului Acord — documentele încărcate, rapoartele, arhiva e-Factura și baza de date — sunt stocate și prelucrate exclusiv pe teritoriul României. Prestatorul nu transferă aceste date în afara Spațiului Economic European. Orice modificare va fi notificată în prealabil, iar transferul se va realiza numai cu respectarea garanțiilor prevăzute de capitolul V din GDPR.
9. Asistența acordată Clientului
9.1. Drepturile persoanelor vizate. Prestatorul asistă Clientul, prin măsuri tehnice și organizatorice adecvate, pentru a răspunde cererilor de exercitare a drepturilor. Platforma permite Clientului să acceseze, să corecteze, să exporte și să șteargă direct datele din contul său. Dacă o persoană vizată se adresează direct Prestatorului cu privire la date aflate în contul unui Client, Prestatorul nu răspunde pe fond, ci redirecționează cererea către Client, fără întârziere nejustificată.
9.2. Incidente de securitate. Prestatorul notifică Clientul fără întârziere nejustificată și în cel mult 48 de ore de la luarea la cunoștință a unei încălcări a securității datelor care afectează datele Clientului, furnizând informațiile disponibile privind natura incidentului, categoriile și numărul aproximativ de persoane și înregistrări afectate, consecințele probabile și măsurile luate. Notificarea către autoritatea de supraveghere și către persoanele vizate rămâne obligația Clientului, în calitate de operator.
9.3. Prestatorul acordă asistență rezonabilă Clientului pentru îndeplinirea obligațiilor prevăzute de art. 32-36 GDPR, inclusiv pentru evaluarea impactului asupra protecției datelor, ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa.
10. Returnarea și ștergerea datelor
10.1. La încetarea Contractului, Clientul poate exporta documentele, rapoartele și arhiva de facturi electronice. Exportul rămâne disponibil 30 de zile de la încetare.
10.2. După expirarea acestui termen, Prestatorul șterge datele din sistemele active. Copiile de siguranță sunt eliminate în ciclul normal de rotație, în maximum 90 de zile; până la eliminare, ele rămân protejate prin măsurile de la art. 6 și nu sunt utilizate în alt scop.
10.3. Prestatorul poate păstra datele strict în măsura în care legislația Uniunii sau a României îi impune acest lucru, pe durata și în scopul prevăzute de lege.
10.4. La solicitarea Clientului, Prestatorul confirmă în scris ștergerea.
11. Demonstrarea conformității și audit
11.1. Prestatorul pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor din art. 28 GDPR, inclusiv concluziile auditurilor de securitate efectuate.
11.2. Clientul poate solicita un audit, direct sau printr-un auditor independent, obligat la confidențialitate și care nu este concurent al Prestatorului. Auditul se desfășoară în timpul programului de lucru, cu o notificare prealabilă de cel puțin 30 de zile, cel mult o dată pe an — cu excepția cazurilor în care există un incident de securitate confirmat sau o cerință expresă a unei autorități de supraveghere, când se poate desfășura oricând.
11.3. Auditul nu poate aduce atingere confidențialității datelor altor clienți și nu poate viza infrastructura partajată în modalități care ar afecta securitatea acesteia. Costurile rezonabile ale auditurilor suplimentare celor prevăzute la art. 11.2 sunt suportate de Client.
12. Răspundere
12.1. Fiecare parte răspunde pentru încălcarea obligațiilor care îi revin potrivit GDPR și prezentului Acord.
12.2. Clientul, în calitate de operator, răspunde pentru legalitatea datelor pe care le încarcă, pentru existența unui temei valabil de prelucrare, pentru informarea persoanelor vizate și pentru corectitudinea instrucțiunilor transmise.
12.3. Limitările de răspundere din Termeni și Condiții se aplică și prezentului Acord, în măsura permisă de lege. Aceste limitări nu se aplică răspunderii față de persoanele vizate și nici sancțiunilor aplicate de autoritatea de supraveghere.
13. Dispoziții finale
13.1. În caz de neconcordanță între prezentul Acord și Termenii și Condițiile, prevalează prezentul Acord, în privința prelucrării datelor cu caracter personal.
13.2. Prezentul Acord este guvernat de legislația română și urmează regimul de modificare prevăzut la art. 13 din Termeni și Condiții.
13.3. Pentru orice solicitare privind prezentul Acord, inclusiv obținerea unui exemplar semnat sau lista actualizată a sub-împuterniciților: info@roxit.cloud.
ROXIT BUSINESS SOLUTIONS S.R.L.
str. Ludovic Szantay nr. 17, Arad, jud. Arad, România
C.U.I. 37526757 · Reg. Com. J2017000759027