Acord de prelucrare a datelor

Conform art. 28 din Regulamentul (UE) 2016/679 (GDPR). Face parte din Termenii și Condițiile SpokInvoice și se aplică automat oricărui cont activ.

Ultima actualizare: 14 august 2026

Părțile

  • Operatorul — firma pe care o administrezi în platformă. Tu decizi ce date introduci despre clienții tăi și în ce scop.
  • Persoana împuternicităde completat: denumirea societatii (ex. SPOK SOFT S.R.L.), CUI de completat: CUI, care operează platforma SpokInvoice și prelucrează acele date exclusiv în numele tău.

1. Obiectul și durata

Prelucrăm datele personale pe care le introduci în platformă, exclusiv pentru a-ți furniza serviciul de facturare. Acordul produce efecte pe toată durata contului și încetează odată cu el.

2. Natura, scopul și categoriile

Operațiuni: colectare, stocare, structurare, consultare, utilizare, transmitere către ANAF și către destinatarii indicați de tine, ștergere.

Persoane vizate: clienții tăi persoane fizice sau reprezentanți ai clienților persoane juridice, furnizorii care îți emit facturi prin e-Factura, angajații tăi cu acces la platformă.

Categorii de date: nume și denumire, CUI/CNP dacă îl introduci tu, adresă, date de contact, coordonate bancare, conținutul facturilor și al documentelor asociate.

Platforma nu este destinată prelucrării categoriilor speciale de date (art. 9 GDPR). Te rugăm să nu introduci astfel de date în câmpurile libere.

3. Obligațiile noastre

  • Doar pe baza instrucțiunilor tale. Prelucrăm datele numai conform instrucțiunilor tale documentate — utilizarea platformei și solicitările pe care ni le transmiți — cu excepția cazului în care o obligație legală ne cere altceva, situație în care te informăm în prealabil, dacă legea permite.
  • Confidențialitate. Persoanele cu acces la date sunt ținute de o obligație de confidențialitate.
  • Securitate (art. 32). Aplicăm măsurile din Anexa 2.
  • Asistență. Te sprijinim să răspunzi cererilor persoanelor vizate și, în limita informațiilor disponibile, la evaluările de impact și la notificarea incidentelor.
  • Notificarea incidentelor. Îți semnalăm fără întârziere nejustificată, în cel mult 48 de ore de la constatare, orice încălcare a securității care îți afectează datele.
  • La încetare. La ștergerea contului, datele și companiile deținute se șterg definitiv, cu excepția celor pe care legea fiscală ne obligă să le păstrăm.
  • Audit. Îți punem la dispoziție informațiile necesare pentru a demonstra respectarea acestor obligații și permitem audituri rezonabile, anunțate în prealabil.

4. Accesul suportului nostru la datele tale

Personalul nostru poate accesa datele companiei tale numai pentru asistență tehnică, la solicitarea ta sau pentru remedierea unui incident. Acest acces respectă următoarele limite, implementate tehnic în platformă:

  • Acordul tău prealabil, pentru fiecare sesiune. Nu există permisiune permanentă. Aprobarea ta este instrucțiunea documentată prevăzută la art. 28 alin. (3) lit. a) GDPR.
  • Poate aproba doar proprietarul companiei sau un administrator al acesteia.
  • Aprobarea din aplicație cere autentificarea cu parola și un cod de 8 caractere trimis pe email — două dovezi independente ale identității celui care aprobă.
  • Este strict în citire — ecranul de suport nu conține nicio funcție de scriere.
  • Nu există preluare de identitate: administratorul rămâne autentificat cu contul propriu.
  • Sesiunea expiră automat la durata aprobată și poate fi întreruptă de tine oricând.
  • Se încheie cu un raport pe care îl confirmi.
  • Se arhivează integral: cererea, răspunsul tău cu IP și browser, textul exact al autorizării afișate și versiunea lui, fiecare ecran consultat, închiderea și confirmarea. Înregistrările se pot doar adăuga.
  • Îți sunt vizibile integral, în aplicație, la Setări → Acces suport.
  • Se păstrează 24 de luni după încetarea contractului, iar în caz de litigiu până la soluționarea definitivă a acestuia.

5. Subîmputerniciți

Ne autorizezi să folosim subîmputerniciții din Anexa 1, cu care avem încheiate acorduri ce impun obligații echivalente celor din prezentul acord. Te anunțăm cu minimum 15 zile înainte de adăugarea sau înlocuirea unui subîmputernicit, iar tu poți obiecta din motive întemeiate.

6. Transferuri internaționale

Datele sunt stocate în Uniunea Europeană. Acolo unde un subîmputernicit prelucrează date în afara Spațiului Economic European, transferul are loc în baza Clauzelor Contractuale Standard aprobate de Comisia Europeană.

Anexa 1 — Subîmputerniciți

FurnizorRolLocație
Vercel Inc.Gazduirea aplicatiei si livrarea paginilorUE (regiune europeana) / SUA
Neon Inc.Baza de date PostgreSQL in care sunt stocate dateleUE — Frankfurt (eu-central-1)
Stripe PaymentsProcesarea platilor pentru abonamentUE / SUA
Anthropic PBCModelele care raspund in asistentul conversationalSUA
Furnizorul SMTPTrimiterea facturilor pe email catre clientii taiConfigurat de tine, per companie

Anexa 2 — Măsuri tehnice și organizatorice

  • Criptare în tranzit (TLS) pentru aplicație și pentru conexiunea la baza de date.
  • Parole stocate exclusiv ca hash bcrypt; personalul nu are acces la parole în clar.
  • Control de acces pe companie: fiecare cerere verifică apartenența utilizatorului la compania accesată.
  • Roluri și permisiuni în interiorul companiei, inclusiv acces doar-citire pentru contabili și clienți corporate.
  • Acces administrativ posibil doar prin sesiuni de service aprobate în prealabil de operator, limitate la citire, limitate în timp, revocabile și integral jurnalizate.
  • Salvări de siguranță periodice ale bazei de date.
  • Arhivarea locală a facturilor primite prin SPV, pentru a rămâne disponibile după cele 60 de zile ale ANAF.
  • Separarea mediului de dezvoltare de cel de producție.

Contact

Pentru orice aspect legat de acest acord: office@spokinvoice.ro. Vezi și Politica de confidențialitate.