Versiunea 1.2 · 6 septembrie 2026
Pe scurt, in limbaj obisnuit: datele pe care le tineti in AiStoc —
clientii, furnizorii si angajatii dumneavoastra — raman ale dumneavoastra. Noi doar
le gazduim si le procesam, la instructiunea dumneavoastra. Nu le folosim in scopuri proprii,
nu le vindem si nu le dam nimanui in afara furnizorilor listati mai jos, fiecare pentru o
treaba anume. Le puteti scoate oricand si le puteti cere sterse.
Exista si cateva date pe care le tinem pe cont propriu — contul dumneavoastra
de utilizator, jurnalele tehnice si lista de asteptare. Pentru acelea raspundem noi, nu
dumneavoastra; vedeti sectiunea 1.
1. Cine e cine
Pentru datele de business — clientii, furnizorii, angajatii si
documentele firmei dumneavoastra — operatorul sunteti dumneavoastra.
Dumneavoastra decideti ce date introduceti, de ce si cat le pastrati; fata de clientii,
angajatii si furnizorii dumneavoastra, dumneavoastra raspundeti. ELROTS S.R.L.
este persoana imputernicita si le prelucreaza numai pentru a va furniza
serviciul. Despre aceste date e vorba in tot acordul de fata.
Exista insa si date pentru care operatorul suntem noi, pentru ca noi decidem
de ce si cum le prelucram, nu dumneavoastra:
- conturile de utilizator — inregistrarea, autentificarea,
facturarea abonamentului si comunicarile despre serviciu;
- jurnalele tehnice — logurile de acces, de eroare si de
securitate, plus urma despre cine a pornit sau a oprit functiile AI;
- lista de asteptare — adresele lasate inainte de a exista un cont.
Pentru acestea nu suntem imputerniciti, ci operatori, si raspundem ca atare; temeiul, durata
si drepturile sunt descrise in Politica de confidentialitate.
Delimitarea nu e o formalitate: ea decide cine notifica autoritatea la o bresa si cine
raspunde fata de persoana vizata.
⚠ De clarificat: jurnalul de audit al documentelor (cine a finalizat,
a anulat sau a modificat un document) sta la granita — e in acelasi timp o functie a
serviciului, deci prelucrare la instructiunea dumneavoastra, si instrumentul nostru de a
dovedi ca ne respectam obligatiile. Pana la o pozitie ferma a juristului il tratam ca parte
a serviciului, deci sub acest acord.
Daca vreodata prelucram datele dumneavoastra in alt scop decat cel pe care ni-l
indicati, nu mai suntem imputerniciti pentru acea prelucrare: art. 28
alin. (10) GDPR ne face operatori pentru ea, cu toate obligatiile care decurg. Nu
facem asta — nu agregam datele dumneavoastra, nu le folosim la statistici proprii si
nu antrenam modele cu ele — dar regula ramane scrisa aici, ca sa se stie ce s-ar
intampla daca s-ar face.
Datele noastre de identificare: ELROTS S.R.L., CUI 36418439,
J40/10760/2016, cu sediul in Sos. Alexandria nr. 100, bl. L28, sc. 1, et. 9, ap. 39, camera
nr. 2, Sector 5, Bucuresti.
Acordul acesta se incheie in temeiul art. 28 din Regulamentul (UE) 2016/679
si face parte din Termenii de utilizare. Se accepta la inregistrarea firmei si ramane in
vigoare cat timp aveti cont.
2. Ce prelucram si de ce
| Obiectul | Gazduirea si operarea platformei AiStoc pentru firma dumneavoastra |
| Natura prelucrarii | Stocare, organizare, structurare, consultare, modificare, transmitere catre autoritati la comanda dumneavoastra (e-Factura), stergere |
| Scopul | Exclusiv furnizarea serviciului. Nu folosim datele dumneavoastra pentru scopurile noastre, nu le agregam si nu antrenam modele cu ele. |
| Durata | Cat timp aveti cont activ, plus 30 de zile pentru recuperare |
| Persoane vizate | Clientii dumneavoastra, furnizorii, angajatii, persoanele de contact din documente |
| Categorii de date | Date de identificare (nume, CUI sau CNP, adresa, telefon, email), date contractuale si financiare, date de salarizare, corespondenta, documente scanate |
Categorii speciale (art. 9) | Da, daca folositi modulul de salarizare. Zilele si sumele de concediu medical ale angajatilor dumneavoastra sunt date privind sanatatea. Vezi mai jos. |
Despre datele de sanatate din salarizare. Statul de plata contine zilele
si sumele de concediu medical, per angajat identificat. Nu contine diagnosticul, dar
arata ca persoana a fost in incapacitate de munca — ceea ce face din ele date
privind sanatatea, in sensul art. 4 pct. 15. Art. 9 le interzice in principiu, iar
interdictia se ridica doar printr-o exceptie.
Exceptia pe care va bazati e art. 9(2)(b) — prelucrare necesara
pentru indeplinirea obligatiilor in materie de dreptul muncii si al securitatii sociale.
Obligatia e a dumneavoastra, ca angajator: OUG 158/2005 va cere sa calculati si sa
declarati indemnizatiile de concediu medical. Noi le prelucram in numele
dumneavoastra, ca imputernicit — nu avem si nici nu ne trebuie o exceptie
proprie.
Ce facem pentru ele in plus. Accesul la salarizare e limitat prin
rol separat, doar pentru asociati si contabili. CNP-urile angajatilor sunt criptate
in baza. Tabelele de salarizare sunt blocate fata de functiile de inteligenta
artificiala: nu pot fi interogate de asistent si nu ajung la furnizorii de
modele in nicio forma.
Ce va revine dumneavoastra. Sa va asigurati ca informarea data
angajatilor acopera si aceste date, si sa tineti cont de ele in propriul registru de
prelucrari — categoriile speciale se mentioneaza distinct (art. 30(1)(c)).
Tabelul acopera numai prelucrarile in care suntem imputerniciti. Contul dumneavoastra de
utilizator, jurnalele tehnice si lista de asteptare sunt in afara lui — acolo suntem
operatori (sectiunea 1).
3. Obligatiile noastre
- Prelucram numai la instructiunea dumneavoastra, inclusiv in privinta
transferurilor catre alte tari. Instructiunea o dati prin felul in care folositi
aplicatia si prin acest acord. Daca o lege ne obliga sa facem altceva, va anuntam
inainte, in afara de cazul in care chiar legea aceea ne interzice sa va anuntam.
- Va spunem daca ne cereti ceva nelegal. Daca o instructiune a
dumneavoastra incalca, in opinia noastra, legislatia privind protectia datelor, va
informam imediat si putem suspenda executarea ei pana lamurim lucrurile.
- Confidentialitate. Persoanele care au acces la date sunt tinute de
obligatia de confidentialitate.
- Securitate (art. 32) — masurile din sectiunea 5.
- Va ajutam cu drepturile persoanelor (art. 28 alin. (3) lit. e). Daca
un client sau un angajat al dumneavoastra isi cere datele, aplicatia va da
instrumentele sa raspundeti. Daca ni se adreseaza noua direct, il trimitem la
dumneavoastra si va instiintam.
- Va ajutam si la obligatiile din art. 32–36
(art. 28 alin. (3) lit. f), tinand cont de natura prelucrarii si de informatiile de
care dispunem:
- la notificarea catre persoanele vizate (art. 34), atunci cand
bresa le expune unui risc ridicat: va dam lista persoanelor afectate si partea
tehnica a continutului notificarii;
- la evaluarea impactului asupra protectiei datelor (art. 35):
va dam in scris descrierea prelucrarii, a fluxurilor de date si a masurilor de
securitate, ca sa aveti ce pune in evaluare;
- la consultarea prealabila a ANSPDCP (art. 36), daca evaluarea
arata un risc ridicat pe care nu-l puteti reduce.
Aceste trei puncte nu sunt de decor: art. 28 alin. (3) le cere in orice contract de
imputernicire, iar lipsa lor din contract se sanctioneaza la amandoua partile
(art. 83 alin. (4) lit. a). Ajutorul e inclus in serviciu.
- Va anuntam bresele fara intarziere nejustificata. Daca aflam de o
bresa care priveste datele dumneavoastra, va scriem fara intarziere
nejustificata din momentul in care luam cunostinta de ea, si in orice caz in
cel mult 24 de ore. Cele 24 de ore sunt plafonul pe care ni-l asumam, nu o amanare
permisa pana la el. Va spunem ce stim: ce s-a intamplat, ce date sunt implicate, cate
persoane, ce am facut si ce urmeaza.
Termenul de 72 de ore din art. 33 e al dumneavoastra, ca operator, si
incepe sa curga in momentul in care va anuntam noi — acela e
momentul in care operatorul e considerat ca a luat cunostinta de bresa. Nu impartim
noi acele 72 de ore intre noi doi: obligatia noastra e sa nu intarziem deloc, nu sa ne
rezervam o bucata din termenul dumneavoastra. Notificarea catre ANSPDCP si, dupa caz,
catre persoanele vizate va revine dumneavoastra; noi va dam tot ce va trebuie.
Pentru datele la care operatorul suntem noi (sectiunea 1), cele 72 de ore curg din
momentul in care am aflat noi, si notificarea o facem noi.
- Stergem sau va returnam datele la incetarea contractului —
sectiunea 6.
- Va punem la dispozitie informatiile necesare pentru a dovedi ca ne
respectam obligatiile si acceptam audituri — sectiunea 7.
4. Sub-imputerniciti
Ne dati acordul general (art. 28 alin. (2)) sa folosim furnizorii de mai jos. Daca schimbam
lista, va anuntam cu cel putin 30 de zile inainte si puteti obiecta; daca obiectia e
intemeiata si nu gasim alternativa, puteti inceta contractul fara penalitati.
| Furnizor | Ce face | Unde | Cand |
| Cloudflare | Retea, DNS, tunel HTTPS | SUA / UE | Mereu |
| jsDelivr | Livrarea editorului de text | CDN global | Mereu |
| Anthropic | Modele AI (asistent, citire documente) | SUA | Doar la functiile AI |
| OpenAI | Modele AI (OCR, extragere din facturi) | SUA | Doar la functiile AI |
| Atlassian (Trello) | Sincronizare taskuri | SUA / UE | Doar la activare |
| Odoo | Sincronizare contacte si articole | UE (Belgia, Franta) | Doar la activare |
⚠ De verificat: daca instanta Trello sau Odoo pe care o conectati e
contul dumneavoastra, nu al nostru, atunci Atlassian si Odoo sunt de fapt imputernicitii
dumneavoastra directi, iar noi doar transmitem datele acolo la comanda dumneavoastra.
Pana la stabilirea situatiei pe fiecare client, ii tinem in tabel — e varianta mai
stricta pentru noi, deci cea sigura pentru dumneavoastra.
Ce le impunem acestor furnizori
Nu e suficient sa avem incredere in ei. Art. 28 alin. (4) GDPR ne obliga sa
impunem fiecarui sub-imputernicit, prin contract, aceleasi obligatii de protectie a
datelor pe care ni le-am asumat noi fata de dumneavoastra prin acest acord —
in special garantiile de securitate cerute de art. 32. Concret:
- contract scris cu fiecare, care il tine sa prelucreze numai la instructiune, sa
pastreze confidentialitatea, sa aiba masuri tehnice si organizatorice adecvate si sa
stearga sau sa returneze datele la incetare;
- acelasi lant mai departe: daca furnizorul foloseste la randul lui un alt furnizor, e
obligat sa-i impuna aceleasi conditii;
- raspundem noi fata de dumneavoastra daca un sub-imputernicit nu-si
respecta obligatiile de protectie a datelor. Nu va trimitem sa va judecati cu el.
⚠ De verificat inainte de primul client platitor: pentru fiecare
furnizor din tabel trebuie sa avem la dosar acordul lui de prelucrare — de regula
acordul standard al furnizorului, acceptat la deschiderea contului. La un control, fraza de
mai sus trebuie sa poata fi aratata pe hartie, altfel ramane o promisiune.
Cine nu e sub-imputernicit, desi datele ajung la el
Trei nume apar des in discutie si nu au ce cauta in tabelul de mai sus, pentru ca nu
prelucreaza la instructiunea noastra:
- ANAF este autoritate publica. Cand trimiteti o
factura in SPV sau cand se verifica un CUI, ANAF primeste datele in exercitarea
atributiilor lui legale si le prelucreaza ca operator, pe temeiul obligatiei legale,
nu al unui contract cu noi. Conectarea la SPV se face cu certificatul si autorizarea
dumneavoastra, iar obligatia de a raporta e a dumneavoastra; noi doar pregatim si
transmitem fisierul la comanda. Un acord de sub-imputernicire cu ANAF nici nu ar fi
posibil.
- Google este operator independent. Daca va
autentificati cu contul Google sau va conectati agenda de contacte, Google prelucreaza
datele contului dumneavoastra dupa propriile lui reguli si raspunde singur pentru asta.
Noi primim doar ce autorizati: adresa de email a contului si, la cerere, contactele in
citire (
contacts.readonly). Ce facem noi cu ele intra sub acest acord; ce
face Google in contul dumneavoastra, nu.
- Enable Banking lucreaza sub propria licenta de
furnizor de servicii de informare cu privire la conturi (AISP), acordata de autoritatea
financiara finlandeza, si obtine direct de la dumneavoastra consimtamantul cerut de
PSD2. La accesarea contului nu actioneaza la instructiunea noastra, ci in nume propriu,
ca operator. Datele raman in Uniunea Europeana. Din momentul in care extrasul ajunge la
noi, el intra sub acest acord.
Tot in afara acordului sta serverul dumneavoastra de email: noi ne conectam
la casuta pe care ne-o indicati, dar furnizorul ei ramane al dumneavoastra si raspunde fata
de dumneavoastra.
Transferuri in afara Uniunii Europene
Furnizorii din afara Uniunii lucreaza pe unul din doua temeiuri, verificat pentru fiecare in
parte pe lista oficiala a Departamentului de Comert al Statelor Unite (verificare din
6 septembrie 2026):
- Cloudflare si Atlassian sunt certificate in cadrul EU–U.S. Data
Privacy Framework, deci transferul se face pe baza deciziei de adecvare a Comisiei
Europene (art. 45 GDPR). Tot certificat e si Google — util de
stiut daca va conectati contul, chiar daca fata de el nu suntem noi cei care raspund.
- Anthropic si OpenAI nu sunt certificate. Transferul catre ei se face
pe baza clauzelor contractuale standard adoptate de Comisia Europeana
(Decizia 2021/914), modulul 3 — persoana imputernicita catre sub-imputernicit
— completate cu o evaluare a transferului si cu masuri tehnice suplimentare:
se trimite un singur document odata, CNP-urile sunt scoase automat din text, iar
statele de salarii nu se trimit deloc.
De retinut despre functiile AI: cand cereti citirea automata a unei
facturi scanate sau folositi asistentul, continutul documentului respectiv ajunge la
furnizorul de model, ca sa poata raspunde. Nu e folosit pentru antrenarea modelelor.
Functiile acestea sunt oprite implicit. Se pornesc de un
administrator al firmei dumneavoastra, din Setari › Date firma ›
Inteligenta artificiala, si se pot opri oricand de acolo. Cat timp nu sunt
pornite, niciun document nu pleaca la acesti furnizori. Retinem cine le-a pornit si
cand, ca sa se poata verifica ulterior. Restul aplicatiei merge fara ele.
5. Securitate
- Traficul merge exclusiv prin HTTPS.
- Parolele se stocheaza doar ca hash bcrypt, niciodata in clar.
- Sesiunile folosesc token-uri de scurta durata, revocabile individual.
- Datele fiecarei firme sunt izolate: fiecare interogare filtreaza pe firma.
- Datele financiare (salarii, banci, solduri) au o gardă de acces separata.
- Orice schimbare de stare a unui document lasa urma in jurnalul de audit, cu autor si moment.
- Se fac copii de siguranta ale bazei de date.
Masurile se pot schimba in timp, dar nu in sensul scaderii nivelului de protectie.
6. Ce se intampla la incetare
La incetarea contractului, la alegerea dumneavoastra:
- Va returnam datele intr-un format utilizabil; sau
- Le stergem, impreuna cu copiile existente.
Aveti la dispozitie 30 de zile de la incetare ca sa cereti exportul. Dupa
acest termen, datele se sterg.
Exceptie: documentele pentru care legea romana ne impune pastrarea —
in special documentele justificative contabile, conform Legii contabilitatii 82/1991 —
raman pana la expirarea termenului legal, exclusiv in acest scop, fara a mai fi prelucrate
altfel.
7. Control si audit
Aveti dreptul sa verificati ca ne respectam obligatiile. In practica:
- va raspundem in scris la intrebari despre prelucrare, in termen de 30 de zile;
- va punem la dispozitie registrul nostru de prelucrari, la cerere;
- acceptam un audit pe an, anuntat cu 30 de zile inainte, in timpul programului de lucru,
facut de dumneavoastra sau de un auditor independent care nu ne este concurent;
- fara limita de frecventa dupa o bresa de securitate care va priveste,
sau la cererea unei autoritati de supraveghere;
- putem satisface cererea si printr-un raport de audit sau o certificare recenta, daca
acopera ce vreti sa verificati — ca sa nu fie nevoie de o vizita;
- costurile auditului le suportati dumneavoastra, in afara de cazul in care auditul
descopera o incalcare a acestui acord din partea noastra, cand le suportam noi.
8. Raspundere
Fiecare parte raspunde pentru nerespectarea obligatiilor care ii revin. Limitarile din
Termenii de utilizare, inclusiv plafonul egal cu abonamentul platit in ultimele 12 luni, se
aplica si acestui acord, dar numai in masura in care legea le recunoaste.
Legea le recunoaste mai putin decat pare, si e mai onest sa scrie aici decat sa se afle la
proces.
Limitarile NU se aplica in caz de:
- dol sau culpa grava din partea noastra — art. 1355 alin. (1) din
Codul civil nu permite inlaturarea raspunderii pentru prejudiciul material cauzat cu
intentie sau din culpa grava;
- prejudicii nepatrimoniale (morale) — art. 1355 alin. (2)
valideaza clauzele de exonerare doar pentru prejudiciile aduse bunurilor
victimei si doar cand sunt cauzate printr-o simpla imprudenta sau neglijenta. In
protectia datelor paguba e frecvent morala (temerea, pierderea controlului asupra
propriilor date, atingerea reputatiei), iar art. 82 GDPR o acopera explicit. Pe acest
teren plafonul nu tine;
- vatamarea vietii, a integritatii fizice ori psihice sau a sanatatii
— art. 1355 alin. (3) permite inlaturarea sau diminuarea raspunderii doar in
conditiile legii;
- incalcarea obligatiei de confidentialitate.
Precizarea nu e formala: fara aceste exceptii scrise, exista riscul ca o instanta sa
inlature intreaga clauza de limitare, nu doar partea excesiva din ea.
Despre amenzi
Amenda administrativa aplicata de ANSPDCP e personala: autoritatea o aplica
celui pe care il gaseste vinovat si o incaseaza de la el. Nu poate fi mutata pe cealalta
parte printr-o clauza si nu poate fi asigurata in locul celui sanctionat.
Asta nu inseamna insa ca suma platita ramane definitiv in sarcina celui care a
achitat-o. Daca amenda a fost provocata de fapta celeilalte parti — o
instructiune nelegala a dumneavoastra, ori o incalcare a acestui acord de catre noi —
cel care a platit poate cere suma inapoi de la partea culpabila, ca prejudiciu contractual,
pe calea actiunii in regres. Acelasi mecanism il prevede art. 82 alin. (5) GDPR pentru
despagubirile platite persoanelor vizate.
Nimic din acest acord nu afecteaza drepturile persoanelor vizate, raspunderea solidara
prevazuta de art. 82 alin. (4) GDPR fata de ele si nici competentele autoritatii de
supraveghere.
9. Legea aplicabila
Acordul e guvernat de legea romana si de dreptul Uniunii Europene. Litigiile se solutioneaza
de instantele competente din Romania.
10. Istoric revizii
| Versiune | Data | Ce s-a schimbat |
| 1.0 | 06.09.2026 | Prima versiune a acordului, cu lista reala de furnizori. |
| 1.1 | 06.09.2026 | Verificarea certificarii Data Privacy Framework pentru furnizorii din SUA; functiile AI marcate ca oprite implicit. |
| 1.2 | 06.09.2026 | Corecturi dupa analiza avocatului: rolurile delimitate (operator pentru conturi, jurnale si lista de asteptare; imputernicit pentru datele de business) si art. 28 alin. (10) explicit; adaugata asistenta la art. 34–36 si obligatiile impuse sub-imputernicitilor (art. 28 alin. (4)); ANAF, Google si Enable Banking scoase din tabelul de sub-imputerniciti si tratate separat; termenul de notificare a bresei rescris pe „fara intarziere nejustificata”, fara impartirea celor 72 de ore; raspunderea corectata la prejudiciile morale si la regresul pentru amenzi. |
← Inapoi la inregistrare