Politica de confidențialitate
Ultima actualizare: 4 octombrie 2026
Această politică explică ce date personale prelucrează Furnizorul prin aplicația web PFAdesk, în ce scop, pe ce temei legal și ce drepturi are Utilizatorul, în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și cu Legea nr. 190/2018. Noțiunile scrise cu majusculă (Furnizorul, Utilizatorul, Serviciul) sunt definite în secțiunea 1.
1. Operatorul de date
Operatorul datelor prelucrate prin PFAdesk este ALEXANDRU ROTARIU PFA, cu sediul profesional în Str. Alba Iulia nr. 69, Curtici, jud. Arad, înregistrată în registrul comerțului sub nr. F2025004936001 (EUID ROONRC.F2025004936001), CUI 51303645, e-mail suport@pfadesk.ro.
În această politică:
- Furnizorul: entitatea de mai sus, care deține și furnizează Serviciul;
- Utilizatorul: orice persoană care accesează sau folosește Serviciul, cu sau fără cont;
- Serviciul: aplicația web PFAdesk, disponibilă la pfadesk.ro și pe subdomeniile sale.
Pentru orice întrebare privind protecția datelor sau pentru exercitarea drepturilor sale, Utilizatorul poate contacta Furnizorul la suport@pfadesk.ro. Având în vedere dimensiunea activității, Furnizorul nu a desemnat un responsabil cu protecția datelor (DPO); cererile Utilizatorului sunt tratate direct de Furnizor.
2. Ce date sunt prelucrate
Date de cont și autentificare
Adresa de e-mail și parola (stocată de prestatorul de autentificare sub formă de hash, nu în clar) sau, dacă Utilizatorul se autentifică prin Google, datele de profil furnizate de Google (nume, e-mail). Pentru fiecare cont se păstrează și data la care Utilizatorul a acceptat Termenii și condițiile, împreună cu versiunea acestora.
Date introduse de Utilizator despre activitatea sa
Tranzacții (sume, date, descrieri, categorii, deductibilitate), clienți (nume, tip, CUI), date despre PFA (denumire, CUI, adresă, telefon), conturi bancare (IBAN, bancă) și setări fiscale (de exemplu statut de pensionar/salariat, înregistrare în scopuri de TVA).
Documente încărcate
Fișiere PDF încărcate de Utilizator (de exemplu facturi, chitanțe, extrase de cont, certificatul de înregistrare). Extrasele de cont și facturile pot conține date financiare sensibile.
Date tehnice și de utilizare
Adresă IP, tip de dispozitiv și browser, pagini accesate și evenimente de utilizare a Serviciului (în scop statistic). Dacă Utilizatorul a acceptat identificatorul de analiză, acesta se asociază contului la înscriere, astfel încât evenimentele de dinaintea înscrierii (de exemplu folosirea calculatorului) pot fi legate de cont.
Mesaje de asistență
Conținutul mesajelor trimise de Utilizator prin formularul de feedback sau pe e-mail, împreună cu detalii tehnice de context.
Lista de așteptare
Dacă Utilizatorul s-a înscris pe lista de așteptare înainte de lansare: adresa de e-mail, consimțământul și date despre înscriere (pagina de înscriere, sursa vizitei, de exemplu un link de campanie sau site-ul de proveniență, și tipul de browser și de dispozitiv). Adresa este folosită o singură dată, pentru anunțul lansării.
3. Scopurile și temeiul legal
Furnizorul prelucrează datele Utilizatorului pe următoarele temeiuri (art. 6 GDPR):
- Executarea contractului (art. 6 alin. (1) lit. b): crearea și administrarea contului, furnizarea funcționalităților (calcule, tranzacții, proiecții, rapoarte, stocarea documentelor), procesarea abonamentului și comunicările legate de cont.
- Interesul legitim (art. 6 alin. (1) lit. f): securitatea Serviciului, prevenirea fraudelor și îmbunătățirea Serviciului pe baza unor statistici de utilizare agregate.
- Consimțământul (art. 6 alin. (1) lit. a): pentru identificatorul de analiză first-party, setat doar dacă Utilizatorul îl acceptă din bannerul de cookie-uri (inclusiv asocierea lui cu contul la înscriere), și pentru anunțul de lansare trimis celor înscriși pe lista de așteptare; Utilizatorul își poate retrage consimțământul oricând.
- Obligații legale (art. 6 alin. (1) lit. c): atunci când legea impune Furnizorului păstrarea sau comunicarea anumitor date.
4. Stocarea și securitatea datelor
Datele Utilizatorului sunt stocate în baze de date și spațiu de stocare găzduite de Supabase, în Uniunea Europeană (Frankfurt, Germania). Furnizorul aplică măsuri tehnice și organizatorice pentru protejarea lor:
- izolare la nivel de rând (Row Level Security): fiecare Utilizator poate accesa doar propriile date;
- stocare privată a documentelor, accesibilă doar prin contul Utilizatorului (prin legături semnate, temporare);
- criptare în tranzit (HTTPS/TLS);
- controlul accesului și monitorizarea securității.
Niciun sistem nu este complet sigur, însă Furnizorul tratează securitatea datelor cu prioritate. În cazul unei breșe de securitate cu risc pentru drepturile Utilizatorului, Furnizorul va notifica autoritatea de supraveghere și, după caz, persoanele vizate, conform GDPR.
5. Cui sunt divulgate datele
Furnizorul nu vinde datele Utilizatorului și nu le divulgă în scop de marketing. Furnizorul folosește prestatori de servicii de încredere (persoane împuternicite), care prelucrează date doar în numele Furnizorului și conform instrucțiunilor acestuia:
| Prestator | Rol | Localizarea datelor |
|---|---|---|
| Supabase | Bază de date, autentificare, stocarea documentelor | UE (Frankfurt) |
| Vercel | Găzduirea Serviciului și statistici de trafic (fără cookie-uri) | UE și rețea globală |
| LemonSqueezy | Procesarea plăților (Merchant of Record) și facturare | SUA (clauze contractuale standard) |
| Autentificare (Google OAuth) | SUA (clauze contractuale standard) | |
| Google Workspace | E-mailul de asistență (suport@pfadesk.ro) | SUA și alte țări (clauze contractuale standard) |
| Resend | Trimiterea e-mailurilor Serviciului (de exemplu confirmarea adresei și resetarea parolei) | SUA (clauze contractuale standard) |
| BNR (cursbnr.ro) | Cursuri valutare; nu primește date personale | România |
Furnizorul poate divulga date și autorităților competente atunci când legea îl obligă să facă acest lucru.
Transferul Serviciului
Dacă Serviciul sau activitatea în cadrul căreia este furnizat se transferă către o altă persoană (de exemplu, o societate înființată de titularul PFA sau un cumpărător al afacerii), datele Utilizatorului se transmit acesteia, care devine operator de date în locul Furnizorului (iar pentru datele clienților Utilizatorului, persoană împuternicită). Utilizatorul este informat prin e-mail, cu cel puțin 30 de zile înainte, despre identitatea și datele de contact ale noului operator.
Până la data transferului, Utilizatorul își poate descărca datele și șterge contul, dacă nu dorește ca acestea să fie transmise. După transfer, Furnizorul nu mai prelucrează datele, cu excepția celor pe care legea îl obligă să le păstreze. Temeiul transmiterii este executarea contractului și interesul legitim al Furnizorului de a asigura continuitatea Serviciului (art. 6 alin. (1) lit. b) și f) din GDPR). Detalii în Termeni și condiții, secțiunea 14.
6. Transferuri în afara UE/SEE
Datele principale ale Utilizatorului (cont, date financiare, documente) sunt stocate în Uniunea Europeană. Unii prestatori (de exemplu procesatorul de plăți, Google și serviciul care trimite e-mailurile Serviciului) pot prelucra anumite date în SUA sau în alte țări din afara UE/SEE; în aceste cazuri transferul este protejat prin clauze contractuale standard aprobate de Comisia Europeană sau prin alte garanții adecvate.
7. Cât timp sunt păstrate datele
- Furnizorul păstrează datele contului, precum și datele și documentele introduse de Utilizator, cât timp contul există, inclusiv după expirarea abonamentului, pentru ca Utilizatorul să le regăsească intacte dacă revine. Utilizatorul le poate descărca sau șterge oricând, fără să reactiveze abonamentul.
- Când Utilizatorul își șterge contul, Furnizorul șterge datele personale și documentele încărcate din sistemele sale. Furnizorul poate păstra un set minim de informații dacă legea îl obligă (de exemplu evidențe legate de plăți).
- Datele statistice de utilizare sunt pseudonimizate (se păstrează un identificator intern, nu numele sau adresa de e-mail a Utilizatorului) și șterse automat după cel mult 365 de zile. După acest termen se păstrează doar totaluri zilnice, fără niciun identificator.
- Mesajele de asistență pot fi păstrate o perioadă rezonabilă pentru a gestiona solicitarea și pentru evidențe.
- Datele listei de așteptare sunt șterse după trimiterea anunțului de lansare.
8. Drepturile Utilizatorului (GDPR)
Conform GDPR, Utilizatorul are următoarele drepturi:
- Acces (art. 15) la datele personale care îl privesc;
- Rectificare (art. 16): corectarea datelor inexacte;
- Ștergere (art. 17): „dreptul de a fi uitat”;
- Restricționarea prelucrării (art. 18);
- Portabilitate (art. 20): Utilizatorul poate descărca oricând datele pe care le-a introdus (tranzacții, clienți, documente, setări), într-un format structurat, direct din Serviciu, inclusiv dacă abonamentul său nu mai este activ;
- Opoziție (art. 21) la prelucrările întemeiate pe interesul legitim;
- Retragerea consimțământului (art. 7): oricând, fără a afecta prelucrările efectuate anterior.
Pentru exercitarea acestor drepturi, Utilizatorul poate contacta Furnizorul la suport@pfadesk.ro. De asemenea, Utilizatorul are dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), la adresa www.dataprotection.ro.
9. Cookie-uri și stocare locală
Serviciul folosește un set minim de cookie-uri și de stocare locală, necesare funcționării și preferințelor, plus un identificator de analiză first-party activat doar cu consimțământul Utilizatorului. Serviciul nu folosește cookie-uri de publicitate sau de urmărire de la terți. Detalii complete în Politica de utilizare a cookie-urilor.
10. Fără decizii automate
Furnizorul nu ia decizii bazate exclusiv pe prelucrarea automată a datelor (inclusiv profilare) care să producă efecte juridice asupra Utilizatorului sau să îl afecteze în mod similar semnificativ. Calculele fiscale sunt instrumente pe care Utilizatorul le controlează.
11. Datele clienților Utilizatorului
Dacă Utilizatorul introduce în Serviciu date despre clienții săi sau despre alte persoane (de exemplu nume, CUI), Utilizatorul este operatorul acelor date, iar Furnizorul le prelucrează în numele Utilizatorului, ca persoană împuternicită, doar pentru furnizarea Serviciului. Utilizatorul se asigură că are un temei legal pentru a le prelucra și că și-a informat, după caz, proprii clienți.
12. Minori
Serviciul este destinat exclusiv persoanelor de cel puțin 18 ani, într-un context profesional. Furnizorul nu colectează cu bună știință date ale minorilor.
13. Modificări ale acestei politici
Furnizorul poate actualiza periodic această politică. Data ultimei actualizări este indicată în partea de sus a paginii, iar în cazul modificărilor semnificative Utilizatorul va fi anunțat prin e-mail sau în Serviciu.
14. Contact
Pentru orice întrebare privind protecția datelor, Furnizorul poate fi contactat la suport@pfadesk.ro.