Politica de confidențialitate

Ultima actualizare: 4 octombrie 2026

Această politică explică ce date personale prelucrează Furnizorul prin aplicația web PFAdesk, în ce scop, pe ce temei legal și ce drepturi are Utilizatorul, în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și cu Legea nr. 190/2018. Noțiunile scrise cu majusculă (Furnizorul, Utilizatorul, Serviciul) sunt definite în secțiunea 1.

1. Operatorul de date

Operatorul datelor prelucrate prin PFAdesk este ALEXANDRU ROTARIU PFA, cu sediul profesional în Str. Alba Iulia nr. 69, Curtici, jud. Arad, înregistrată în registrul comerțului sub nr. F2025004936001 (EUID ROONRC.F2025004936001), CUI 51303645, e-mail suport@pfadesk.ro.

În această politică:

  • Furnizorul: entitatea de mai sus, care deține și furnizează Serviciul;
  • Utilizatorul: orice persoană care accesează sau folosește Serviciul, cu sau fără cont;
  • Serviciul: aplicația web PFAdesk, disponibilă la pfadesk.ro și pe subdomeniile sale.

Pentru orice întrebare privind protecția datelor sau pentru exercitarea drepturilor sale, Utilizatorul poate contacta Furnizorul la suport@pfadesk.ro. Având în vedere dimensiunea activității, Furnizorul nu a desemnat un responsabil cu protecția datelor (DPO); cererile Utilizatorului sunt tratate direct de Furnizor.

2. Ce date sunt prelucrate

Date de cont și autentificare

Adresa de e-mail și parola (stocată de prestatorul de autentificare sub formă de hash, nu în clar) sau, dacă Utilizatorul se autentifică prin Google, datele de profil furnizate de Google (nume, e-mail). Pentru fiecare cont se păstrează și data la care Utilizatorul a acceptat Termenii și condițiile, împreună cu versiunea acestora.

Date introduse de Utilizator despre activitatea sa

Tranzacții (sume, date, descrieri, categorii, deductibilitate), clienți (nume, tip, CUI), date despre PFA (denumire, CUI, adresă, telefon), conturi bancare (IBAN, bancă) și setări fiscale (de exemplu statut de pensionar/salariat, înregistrare în scopuri de TVA).

Documente încărcate

Fișiere PDF încărcate de Utilizator (de exemplu facturi, chitanțe, extrase de cont, certificatul de înregistrare). Extrasele de cont și facturile pot conține date financiare sensibile.

Date tehnice și de utilizare

Adresă IP, tip de dispozitiv și browser, pagini accesate și evenimente de utilizare a Serviciului (în scop statistic). Dacă Utilizatorul a acceptat identificatorul de analiză, acesta se asociază contului la înscriere, astfel încât evenimentele de dinaintea înscrierii (de exemplu folosirea calculatorului) pot fi legate de cont.

Mesaje de asistență

Conținutul mesajelor trimise de Utilizator prin formularul de feedback sau pe e-mail, împreună cu detalii tehnice de context.

Lista de așteptare

Dacă Utilizatorul s-a înscris pe lista de așteptare înainte de lansare: adresa de e-mail, consimțământul și date despre înscriere (pagina de înscriere, sursa vizitei, de exemplu un link de campanie sau site-ul de proveniență, și tipul de browser și de dispozitiv). Adresa este folosită o singură dată, pentru anunțul lansării.

3. Scopurile și temeiul legal

Furnizorul prelucrează datele Utilizatorului pe următoarele temeiuri (art. 6 GDPR):

  • Executarea contractului (art. 6 alin. (1) lit. b): crearea și administrarea contului, furnizarea funcționalităților (calcule, tranzacții, proiecții, rapoarte, stocarea documentelor), procesarea abonamentului și comunicările legate de cont.
  • Interesul legitim (art. 6 alin. (1) lit. f): securitatea Serviciului, prevenirea fraudelor și îmbunătățirea Serviciului pe baza unor statistici de utilizare agregate.
  • Consimțământul (art. 6 alin. (1) lit. a): pentru identificatorul de analiză first-party, setat doar dacă Utilizatorul îl acceptă din bannerul de cookie-uri (inclusiv asocierea lui cu contul la înscriere), și pentru anunțul de lansare trimis celor înscriși pe lista de așteptare; Utilizatorul își poate retrage consimțământul oricând.
  • Obligații legale (art. 6 alin. (1) lit. c): atunci când legea impune Furnizorului păstrarea sau comunicarea anumitor date.

4. Stocarea și securitatea datelor

Datele Utilizatorului sunt stocate în baze de date și spațiu de stocare găzduite de Supabase, în Uniunea Europeană (Frankfurt, Germania). Furnizorul aplică măsuri tehnice și organizatorice pentru protejarea lor:

  • izolare la nivel de rând (Row Level Security): fiecare Utilizator poate accesa doar propriile date;
  • stocare privată a documentelor, accesibilă doar prin contul Utilizatorului (prin legături semnate, temporare);
  • criptare în tranzit (HTTPS/TLS);
  • controlul accesului și monitorizarea securității.

Niciun sistem nu este complet sigur, însă Furnizorul tratează securitatea datelor cu prioritate. În cazul unei breșe de securitate cu risc pentru drepturile Utilizatorului, Furnizorul va notifica autoritatea de supraveghere și, după caz, persoanele vizate, conform GDPR.

5. Cui sunt divulgate datele

Furnizorul nu vinde datele Utilizatorului și nu le divulgă în scop de marketing. Furnizorul folosește prestatori de servicii de încredere (persoane împuternicite), care prelucrează date doar în numele Furnizorului și conform instrucțiunilor acestuia:

PrestatorRolLocalizarea datelor
SupabaseBază de date, autentificare, stocarea documentelorUE (Frankfurt)
VercelGăzduirea Serviciului și statistici de trafic (fără cookie-uri)UE și rețea globală
LemonSqueezyProcesarea plăților (Merchant of Record) și facturareSUA (clauze contractuale standard)
GoogleAutentificare (Google OAuth)SUA (clauze contractuale standard)
Google WorkspaceE-mailul de asistență (suport@pfadesk.ro)SUA și alte țări (clauze contractuale standard)
ResendTrimiterea e-mailurilor Serviciului (de exemplu confirmarea adresei și resetarea parolei)SUA (clauze contractuale standard)
BNR (cursbnr.ro)Cursuri valutare; nu primește date personaleRomânia

Furnizorul poate divulga date și autorităților competente atunci când legea îl obligă să facă acest lucru.

Transferul Serviciului

Dacă Serviciul sau activitatea în cadrul căreia este furnizat se transferă către o altă persoană (de exemplu, o societate înființată de titularul PFA sau un cumpărător al afacerii), datele Utilizatorului se transmit acesteia, care devine operator de date în locul Furnizorului (iar pentru datele clienților Utilizatorului, persoană împuternicită). Utilizatorul este informat prin e-mail, cu cel puțin 30 de zile înainte, despre identitatea și datele de contact ale noului operator.

Până la data transferului, Utilizatorul își poate descărca datele și șterge contul, dacă nu dorește ca acestea să fie transmise. După transfer, Furnizorul nu mai prelucrează datele, cu excepția celor pe care legea îl obligă să le păstreze. Temeiul transmiterii este executarea contractului și interesul legitim al Furnizorului de a asigura continuitatea Serviciului (art. 6 alin. (1) lit. b) și f) din GDPR). Detalii în Termeni și condiții, secțiunea 14.

6. Transferuri în afara UE/SEE

Datele principale ale Utilizatorului (cont, date financiare, documente) sunt stocate în Uniunea Europeană. Unii prestatori (de exemplu procesatorul de plăți, Google și serviciul care trimite e-mailurile Serviciului) pot prelucra anumite date în SUA sau în alte țări din afara UE/SEE; în aceste cazuri transferul este protejat prin clauze contractuale standard aprobate de Comisia Europeană sau prin alte garanții adecvate.

7. Cât timp sunt păstrate datele

  • Furnizorul păstrează datele contului, precum și datele și documentele introduse de Utilizator, cât timp contul există, inclusiv după expirarea abonamentului, pentru ca Utilizatorul să le regăsească intacte dacă revine. Utilizatorul le poate descărca sau șterge oricând, fără să reactiveze abonamentul.
  • Când Utilizatorul își șterge contul, Furnizorul șterge datele personale și documentele încărcate din sistemele sale. Furnizorul poate păstra un set minim de informații dacă legea îl obligă (de exemplu evidențe legate de plăți).
  • Datele statistice de utilizare sunt pseudonimizate (se păstrează un identificator intern, nu numele sau adresa de e-mail a Utilizatorului) și șterse automat după cel mult 365 de zile. După acest termen se păstrează doar totaluri zilnice, fără niciun identificator.
  • Mesajele de asistență pot fi păstrate o perioadă rezonabilă pentru a gestiona solicitarea și pentru evidențe.
  • Datele listei de așteptare sunt șterse după trimiterea anunțului de lansare.

8. Drepturile Utilizatorului (GDPR)

Conform GDPR, Utilizatorul are următoarele drepturi:

  • Acces (art. 15) la datele personale care îl privesc;
  • Rectificare (art. 16): corectarea datelor inexacte;
  • Ștergere (art. 17): „dreptul de a fi uitat”;
  • Restricționarea prelucrării (art. 18);
  • Portabilitate (art. 20): Utilizatorul poate descărca oricând datele pe care le-a introdus (tranzacții, clienți, documente, setări), într-un format structurat, direct din Serviciu, inclusiv dacă abonamentul său nu mai este activ;
  • Opoziție (art. 21) la prelucrările întemeiate pe interesul legitim;
  • Retragerea consimțământului (art. 7): oricând, fără a afecta prelucrările efectuate anterior.

Pentru exercitarea acestor drepturi, Utilizatorul poate contacta Furnizorul la suport@pfadesk.ro. De asemenea, Utilizatorul are dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), la adresa www.dataprotection.ro.

9. Cookie-uri și stocare locală

Serviciul folosește un set minim de cookie-uri și de stocare locală, necesare funcționării și preferințelor, plus un identificator de analiză first-party activat doar cu consimțământul Utilizatorului. Serviciul nu folosește cookie-uri de publicitate sau de urmărire de la terți. Detalii complete în Politica de utilizare a cookie-urilor.

10. Fără decizii automate

Furnizorul nu ia decizii bazate exclusiv pe prelucrarea automată a datelor (inclusiv profilare) care să producă efecte juridice asupra Utilizatorului sau să îl afecteze în mod similar semnificativ. Calculele fiscale sunt instrumente pe care Utilizatorul le controlează.

11. Datele clienților Utilizatorului

Dacă Utilizatorul introduce în Serviciu date despre clienții săi sau despre alte persoane (de exemplu nume, CUI), Utilizatorul este operatorul acelor date, iar Furnizorul le prelucrează în numele Utilizatorului, ca persoană împuternicită, doar pentru furnizarea Serviciului. Utilizatorul se asigură că are un temei legal pentru a le prelucra și că și-a informat, după caz, proprii clienți.

12. Minori

Serviciul este destinat exclusiv persoanelor de cel puțin 18 ani, într-un context profesional. Furnizorul nu colectează cu bună știință date ale minorilor.

13. Modificări ale acestei politici

Furnizorul poate actualiza periodic această politică. Data ultimei actualizări este indicată în partea de sus a paginii, iar în cazul modificărilor semnificative Utilizatorul va fi anunțat prin e-mail sau în Serviciu.

14. Contact

Pentru orice întrebare privind protecția datelor, Furnizorul poate fi contactat la suport@pfadesk.ro.