Informare GDPR · articolele 13 și 14
Politica de confidențialitate
Versiunea 2026-08-02-r1 · publicată la 02.08.2026, 08:45
Achiziția este temporar indisponibilă
Administratorul trebuie să finalizeze identitatea operatorului și statutul TVA, furnizorii și condițiile de prelucrare AI, evaluarea de impact, alfabetizarea AI, verificarea retenției backup-urilor și configurarea e-Factura pentru abonamente. Nu poate fi inițiată nicio plată până atunci.
1. Cine prelucrează datele
CITYVIBES S.R.L., CUI/CIF 42122488, înregistrată cu J22/131/2020, Str. Valea Adâncă nr. 9B, subsol, ap. 1B, 700712, Iași, RO, este operator pentru datele contului, contractare, plată, securitate și comunicare.
Capital social: 200,00 RON.
Solicitările privind datele se trimit la administrare@fluxe.ro. Dacă nu este desemnat un responsabil cu protecția datelor, acest contact este punctul operațional pentru confidențialitate, fără a fi prezentat drept DPO.
Fluxe nu condiționează furnizarea serviciului sau activarea contului de existența ori aprobarea unui DPO. Desemnarea unui DPO este obligatorie numai atunci când Clientului sau Furnizorului i se aplică una dintre situațiile prevăzute de art. 37 GDPR. Fiecare parte își evaluează propria situație și își îndeplinește obligațiile legale aplicabile.
2. Rolurile Fluxe și ale Clientului
Pentru datele reprezentantului, contului, abonamentului, plății, suportului, securității și marketingului solicitat, Fluxe stabilește scopurile și este operator. Pentru datele personale pe care Clientul le introduce în facturi, documente, fișiere, contacte sau integrări, Clientul este operator, iar Fluxe acționează ca persoană împuternicită, exclusiv pentru furnizarea funcțiilor și pe instrucțiunile Clientului.
Clauzele de prelucrare conform art. 28 GDPR sunt incluse în Termeni. Clientul trebuie să informeze persoanele vizate și să aibă un temei pentru datele despre angajați, clienți, furnizori și alte persoane încărcate în platformă.
Temeiul juridic și responsabilitățile părților: Clientul declară că deține un temei valabil conform art. 6 GDPR și că îndeplinește obligațiile de informare din art. 13 și 14 pentru datele pe care le introduce. Clientul răspunde pentru încălcările cauzate de instrucțiunile sau conținutul său ilegal. Fluxe răspunde separat pentru obligațiile care îi revin ca operator ori persoană împuternicită și pentru prelucrările realizate în afara sau împotriva instrucțiunilor legale.
3. Categorii de date și surse
- identificare și contact: nume, email, telefon, funcție, companie, CUI, adresă și date de reprezentare;
- cont și securitate: autentificare, roluri, preferințe, IP, browser, dispozitiv, sesiuni, jurnale și evenimente de audit;
- contract și plată: abonament, perioadă, acceptări juridice, facturi, stare și identificatori Stripe; Fluxe nu stochează în mod obișnuit datele complete ale cardului;
- conținut profesional: facturi, documente, contacte, fișiere, semnături, mesaje, IBAN-uri, tranzacții, date bancare, fiscale și metadate; acestea pot include date ale unor persoane care nu au relație directă cu Fluxe;
- date care pot apărea în documente administrative: CNP sau serie și număr de act, salarizare, pontaj, delegații, trasee și vehicule, funcție, semnătură și alte informații introduse legal de Client; categoriile speciale nu trebuie încărcate decât dacă sunt necesare și există un temei adecvat;
- suport și comunicare: cereri, atașamente, răspunsuri, preferințe de notificare și feedback;
- date provenite de la Client, utilizatorii săi, sisteme publice, ANAF/SPV, furnizori de plată, servicii email și integrările autorizate de Client.
4. Scopuri și temeiuri
| Scop | Date principale | Temei |
|---|---|---|
| crearea contului, contractarea și furnizarea platformei | identitate, companie, cont, conținut și setări | executarea contractului și demersuri precontractuale |
| plată, facturare, evidență și obligații fiscale | companie, tranzacție, factură și identificatori Stripe | contract și obligație legală |
| OCR, clasificare și extragere structurată, proiecție între aplicații, calcule contabile și TVA, sugestii de reconciliere | fișier, text extras, câmpuri, document sursă, configurație fiscală și tranzacții | executarea funcției contractate, pe instrucțiunea Clientului exprimată prin încărcare sau utilizarea funcției |
| import, export, portabilitate operațională și istoric de audit | setul selectat, perioadă, filtre, utilizator, stare și metadate de generare | contract, interes legitim privind trasabilitatea și, după caz, obligație legală |
| securitate, prevenirea fraudei și apărarea drepturilor | IP, dispozitiv, loguri, audit și activitate | interes legitim; obligații de securitate |
| suport, funcționare și îmbunătățire | contact, cereri, telemetrie operațională și erori | contract și interes legitim |
| analiză AI declanșată de fluxul de documente sau solicitată direct de utilizator | fișierul ori textul încărcat și instrucțiunea tehnică minimă | executarea funcției contractate, pe instrucțiunea Clientului |
| comunicări comerciale opționale | email și preferință | consimțământ, când este cerut; poate fi retras oricând |
5. Caracter obligatoriu și consecințe
Datele marcate obligatorii sunt necesare pentru cont, identificarea Clientului, securitate, facturare sau obligații legale. Fără ele nu putem încheia ori executa contractul. Clientul poate utiliza celelalte module fără să încarce un document în fluxul OCR; însă, după încărcarea sau scanarea într-un flux configurat pentru analiză, OCR-ul, clasificarea și furnizorul AI configurat pot fi necesare pentru procesarea solicitată. Integrările opționale pot fi evitate fără a afecta funcțiile care nu depind de ele.
6. Destinatari și subîmputerniciți
Datele sunt accesibile personalului autorizat și furnizorilor care au nevoie de ele pentru serviciu, în baza obligațiilor de confidențialitate și protecție. Autoritățile, instanțele, consultanții și auditorii primesc date numai dacă există un temei sau este necesar pentru apărarea drepturilor.
| Furnizor configurat | Rol / scop | Locație ori observație |
|---|---|---|
| Stripe | procesarea plăților, administrarea abonamentelor și prevenirea fraudei | |
| Google Gemini API | OCR, clasificarea și structurarea fișierelor ori textelor încărcate în fluxurile de analiză | |
| Google Cloud Storage | stocarea principală a fișierelor originale; pe serverul aplicației rămân numai miniaturi sau preview-uri reduse după confirmarea transferului | regiunea proiectului sau a bucketului configurat de Furnizor; detaliile aplicabile pot fi solicitate la adresa de confidențialitate |
Lista reflectă furnizorii configurați în această instalare. Schimbările materiale care afectează datele prelucrate în numele Clientului vor fi comunicate prin platformă sau email, astfel încât Clientul să poată formula o obiecție justificată.
Integrările mailbox OAuth cu Google, Microsoft sau Yahoo sunt activate numai la alegerea Clientului. Datele de autorizare, tokenurile și mesajele necesare funcției circulă către furnizorul ales și sunt prelucrate și potrivit rolurilor, termenilor și politicilor acelui furnizor; Clientul poate revoca autorizarea din platformă și/sau din contul furnizorului.
ANAF, SPV, sistemele RO e-Factura și e-Transport, băncile, registrele publice și aplicațiile în care Clientul exportă date pot primi informații numai prin integrarea ori acțiunea autorizată. Acești destinatari pot acționa ca operatori independenți potrivit propriilor obligații legale; recipisa, extrasul și evidența lor oficială prevalează asupra copiei locale.
7. Analiză AI și verificare umană
Încărcarea sau scanarea unui document în modulul configurat pentru OCR declanșează automat procesarea documentului valid. Textul poate fi extras local, iar conținutul binar sau textul rezultat este transmis prin API către furnizorul AI configurat — implicit Google Gemini API — împreună cu instrucțiunea necesară OCR-ului, clasificării și extragerii. Pentru loturi mari, fișierele pot fi procesate asincron prin serviciul batch al furnizorului. Procesarea nu este exclusiv locală.
Utilizarea pentru antrenare sau îmbunătățire, retenția și mecanismul de ștergere la furnizorul AI trebuie verificate contractual și configurate înainte de lansarea comercială.
Logica generală folosește conținutul documentului, tipare de document, câmpuri extrase și scoruri de încredere. Pentru reconciliere sunt comparate indicii precum suma exactă, data, referința și contrapartida. Rezultatul clasifică sau propune câmpuri și potriviri, poate semnala necesitatea revizuirii și poate fi corectat ori respins de utilizator.
Rezultatele OCR și AI au caracter de propunere. Fluxe nu ia decizii cu efect juridic ori similar exclusiv automat și nu transmite rezultatul către autorități fără o acțiune sau automatizare configurată explicit de Client. Utilizatorul trebuie să compare rezultatul cu sursa înainte de aprobare, emitere, înregistrare, reconciliere, export ori raportare.
Funcțiile nu sunt destinate evaluării persoanelor, recrutării, creditării, stabilirii drepturilor ori altor utilizări cu risc ridicat. Clientul nu trebuie să reutilizeze rezultatele într-un asemenea scop fără o analiză juridică și tehnică separată. Fluxe și Clientul asigură, pentru persoanele care operează funcțiile în numele lor, un nivel adecvat de alfabetizare în domeniul AI, instrucțiuni și supraveghere umană proporționale cu rolul și riscul.
Condiții pentru furnizorul AI: transmiterea datelor profesionale este permisă numai printr-un serviciu plătit pentru care termenii de prelucrare și DPA-ul furnizorului au fost verificate. Pentru configurația Google Gemini API plătită, furnizorul declară că nu folosește solicitările și răspunsurile pentru îmbunătățirea produselor, dar poate păstra temporar date pentru prevenirea abuzului ori obligații legale. Fluxe nu declară retenție zero decât dacă opțiunea a fost configurată și verificată distinct.
Evaluarea de impact și programul de alfabetizare AI trebuie documentate și revizuite înainte de lansarea comercială și după orice schimbare materială.
8. Transferuri internaționale
Unii furnizori pot prelucra date în afara Spațiului Economic European. În aceste cazuri folosim, după caz, o decizie de adecvare, clauzele contractuale standard ale Comisiei Europene, măsuri suplimentare și evaluarea transferului.
Mecanismul concret și regiunile furnizorilor trebuie documentate în registrul intern și în contractele de prelucrare înainte de lansare.
9. Perioade de păstrare
- datele contului și conținutul profesional care nu constituie evidență supusă păstrării legale: pe durata contului, apoi sunt șterse la instrucțiunea Clientului, sub rezerva copiilor tehnice și a unui legal hold;
- registrele de contabilitate obligatorii, documentele justificative și legăturile de reconciliere necesare trasabilității: termenul general de păstrare de 5 ani, calculat de la 1 iulie a anului următor celui în care a fost încheiat exercițiul financiar în care au fost întocmite, dacă un termen special nu impune mai mult;
- documentele pentru care o reglementare specială impune o perioadă mai lungă, inclusiv documentele care atestă proveniența unor bunuri cu durată de viață mai mare de 5 ani: pe termenul special aplicabil;
- după solicitarea de ștergere a unui cont, evidențele aflate încă în termen sunt izolate sub un cont anonimizat; la expirarea ultimei perioade și în lipsa unui legal hold, legăturile de reconciliere și contul tehnic rezidual sunt eliminate; Clientul trebuie să exporte anterior documentele pe care are obligația proprie să le păstreze;
- conturile create exclusiv pentru un checkout abandonat, fără plată și activare: până la 30 zile de la abandon, apoi sunt eliminate dacă nu există alt temei de păstrare;
- acceptarea documentelor juridice și dovada unei comenzi de checkout abandonate, fără contract activat: până la 90 zile de la abandon, pentru securitate, soluționarea disputelor și dovedirea solicitării;
- backupuri tehnice: până la 7 zile după ștergerea din sistemul activ, dacă nu sunt suprascrise mai devreme;
- acceptări, confirmări de contract, plăți și probe necesare apărării drepturilor: pe durata contractului și până la 5 ani de la încetare, ori termenul legal mai lung aplicabil; un legal hold suspendă ștergerea pe durata litigiului sau investigației;
- facturile emise de Furnizor către Client și evidențele proprii impuse Furnizorului de lege: pe perioada fiscală și contabilă aplicabilă;
- loguri de securitate și audit operațional: în mod obișnuit până la 365 zile, cu păstrare mai lungă pentru incidente active;
- cereri GDPR și reclamații: cât este necesar soluționării și dovedirii răspunsului, conform termenelor de prescripție.
La expirarea termenului, datele sunt șterse, anonimizate sau agregate ireversibil. O solicitare de ștergere nu poate elimina evidențe pe care legea ne obligă să le păstrăm ori care sunt strict necesare apărării unui drept.
10. Securitate și incidente
Aplicăm control de acces pe roluri și companie, autentificare, jurnalizare, protecția secretelor și certificatelor, validarea fișierelor, copii de siguranță și criptare pentru datele sensibile unde este adecvat. Accesul este limitat la persoane autorizate, iar măsurile sunt revizuite în funcție de risc.
Nicio soluție nu elimină complet riscul. Investigăm incidentele, limităm efectele și notificăm Clientul și/sau autoritatea competentă atunci când GDPR impune acest lucru. Clientul trebuie să anunțe imediat compromiterea contului ori a dispozitivelor sale.
11. Drepturile persoanelor vizate
În condițiile GDPR, persoana vizată poate cere acces, rectificare, ștergere, restricționare, portabilitate și se poate opune prelucrării bazate pe interes legitim. Consimțământul poate fi retras pentru viitor. Cererea poate necesita verificarea identității și primește răspuns, de regulă, în cel mult o lună; termenul poate fi prelungit legal pentru cereri complexe.
Pentru datele introduse de un Client în documentele sale, cererea trebuie adresată mai întâi Clientului, care este operator. Fluxe îl va asista ca persoană împuternicită. Persoana poate depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, prin www.dataprotection.ro sau la autoritatea competentă din statul său.
12. Cookie-uri și stocare în browser
Platforma folosește cookie-uri strict necesare pentru sesiune, protecție CSRF, autentificare și, dacă utilizatorul o cere, memorarea autentificării. Cookie-urile de sesiune expiră la închiderea sesiunii sau conform configurației de securitate, iar memorarea autentificării persistă până la expirare, logout ori revocare.
La prima vizită afișăm o informare. Dacă utilizatorul o închide, Fluxe setează cookie-ul propriu fluxe_gdpr_notice_seen exclusiv pentru a nu afișa repetat informarea, timp de 180 de zile. Cookie-ul nu este transmis terților, nu creează profiluri și nu dovedește consimțământul pentru cookie-uri opționale. Poate fi șters din setările browserului prin eliminarea datelor site-ului.
Stocarea locală din browser reține numai starea operațională și preferințele cerute: aranjamentul barelor laterale și dimensiunea spațiilor de lucru, sunetul notificărilor, navigarea din Fișiere și starea temporară a fișierelor în curs de încărcare. Valorile rămân pe dispozitiv până când utilizatorul le resetează, șterge datele site-ului ori politica aplicației le elimină; nu sunt folosite pentru publicitate comportamentală.
În configurația curentă nu sunt declarate trackere de analiză ori marketing neesențiale. Dacă acestea vor fi activate, vor fi blocate până la obținerea consimțământului valabil, iar această informare și mecanismul de retragere vor fi actualizate înainte de activare.
13. Date despre terți — informarea conform art. 14 GDPR
Fluxe poate primi indirect date despre clienții, furnizorii, angajații sau reprezentanții Clientului din documente și integrări. Categoriile, scopurile, destinatarii și retenția sunt cele descrise mai sus. Când Fluxe este persoană împuternicită, Clientul este responsabil de informare; când Fluxe devine operator pentru un scop propriu, va furniza informarea cerută de art. 14, exceptând situațiile în care legea permite o derogare.
Clientul răspunde pentru temeiul, informarea și minimizarea datelor terților introduse la instrucțiunea sa. Fluxe răspunde pentru securitatea, confidențialitatea și celelalte obligații proprii de persoană împuternicită; răspunderea fiecărei părți se stabilește după contribuția sa la eveniment și după normele obligatorii aplicabile.
14. Minori, modificări și contact
Serviciul B2B nu este destinat minorilor și nu solicităm intenționat conturi ale acestora. Modificările materiale ale politicii primesc versiune și dată noi și sunt comunicate prin platformă sau email când afectează în mod relevant prelucrarea.
Pentru întrebări, exercitarea drepturilor sau o sesizare de securitate: administrare@fluxe.ro.
15. Cadrul juridic al prelucrării și actele normative
Politica de confidențialitate este fundamentată pe dispozițiile imperative ale legislației naționale și europene în vigoare, după cum urmează:
- Regulamentul (UE) 2016/679 (GDPR): Art. 5 (Principiile prelucrării), Art. 6 (Temeiurile de legalitate: contract, obligație legală, interes legitim, consimțământ), Art. 13 și 14 (Informarea persoanelor vizate), Art. 28 (Obligațiile și protecția Operatorului și a Persoanei împuternicite) și Art. 32 (Securitatea prelucrării);
- Legea nr. 190/2018: privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 (inclusiv dispozițiile privind prelucrarea în contextul relațiilor de muncă și al contactelor profesionale B2B);
- Legea nr. 506/2004: Art. 4 alin. (5) privind protecția vieții private în sectorul comunicațiilor electronice (regimul excepției de consimțământ pentru cookie-urile strict necesare și stocarea tehnică din browser);
- Regulamentul (UE) 2024/1689 (AI Act): Art. 4 privind alfabetizarea în domeniul AI și celelalte obligații aplicabile sistemelor de inteligență artificială folosite în platformă; politica Fluxe privind utilizarea datelor de către furnizorii AI se bazează pe contractele, configurația și garanțiile tehnice descrise mai sus, nu pe o interdicție generală atribuită acestui articol;
- Legea nr. 214/2024 și Regulamentul (UE) nr. 910/2014 (eIDAS): privind prelucrarea datelor cu caracter personal în contextul semnăturilor electronice, certificatelor digitale și al mărcilor temporale;
- Legea contabilității nr. 82/1991, Ordinul MFP nr. 2.634/2015 și Codul Fiscal (Legea nr. 227/2015): privind termenul general de păstrare de 5 ani și termenele speciale aplicabile anumitor documente justificative.
Textul oficial al actelor normative și obligația legală specială în vigoare prevalează asupra oricărei interpretări sau sinteze.