Acord de prelucrare a datelor

Intre firma dumneavoastra si Elrots SRL, pentru platforma AiStoc

Versiunea 1.2 · 6 septembrie 2026

Pe scurt, in limbaj obisnuit: datele pe care le tineti in AiStoc — clientii, furnizorii si angajatii dumneavoastra — raman ale dumneavoastra. Noi doar le gazduim si le procesam, la instructiunea dumneavoastra. Nu le folosim in scopuri proprii, nu le vindem si nu le dam nimanui in afara furnizorilor listati mai jos, fiecare pentru o treaba anume. Le puteti scoate oricand si le puteti cere sterse.

Exista si cateva date pe care le tinem pe cont propriu — contul dumneavoastra de utilizator, jurnalele tehnice si lista de asteptare. Pentru acelea raspundem noi, nu dumneavoastra; vedeti sectiunea 1.

1. Cine e cine

Pentru datele de business — clientii, furnizorii, angajatii si documentele firmei dumneavoastra — operatorul sunteti dumneavoastra. Dumneavoastra decideti ce date introduceti, de ce si cat le pastrati; fata de clientii, angajatii si furnizorii dumneavoastra, dumneavoastra raspundeti. ELROTS S.R.L. este persoana imputernicita si le prelucreaza numai pentru a va furniza serviciul. Despre aceste date e vorba in tot acordul de fata.

Exista insa si date pentru care operatorul suntem noi, pentru ca noi decidem de ce si cum le prelucram, nu dumneavoastra:

Pentru acestea nu suntem imputerniciti, ci operatori, si raspundem ca atare; temeiul, durata si drepturile sunt descrise in Politica de confidentialitate. Delimitarea nu e o formalitate: ea decide cine notifica autoritatea la o bresa si cine raspunde fata de persoana vizata.

De clarificat: jurnalul de audit al documentelor (cine a finalizat, a anulat sau a modificat un document) sta la granita — e in acelasi timp o functie a serviciului, deci prelucrare la instructiunea dumneavoastra, si instrumentul nostru de a dovedi ca ne respectam obligatiile. Pana la o pozitie ferma a juristului il tratam ca parte a serviciului, deci sub acest acord.

Daca vreodata prelucram datele dumneavoastra in alt scop decat cel pe care ni-l indicati, nu mai suntem imputerniciti pentru acea prelucrare: art. 28 alin. (10) GDPR ne face operatori pentru ea, cu toate obligatiile care decurg. Nu facem asta — nu agregam datele dumneavoastra, nu le folosim la statistici proprii si nu antrenam modele cu ele — dar regula ramane scrisa aici, ca sa se stie ce s-ar intampla daca s-ar face.

Datele noastre de identificare: ELROTS S.R.L., CUI 36418439, J40/10760/2016, cu sediul in Sos. Alexandria nr. 100, bl. L28, sc. 1, et. 9, ap. 39, camera nr. 2, Sector 5, Bucuresti.

Acordul acesta se incheie in temeiul art. 28 din Regulamentul (UE) 2016/679 si face parte din Termenii de utilizare. Se accepta la inregistrarea firmei si ramane in vigoare cat timp aveti cont.

2. Ce prelucram si de ce

ObiectulGazduirea si operarea platformei AiStoc pentru firma dumneavoastra
Natura prelucrariiStocare, organizare, structurare, consultare, modificare, transmitere catre autoritati la comanda dumneavoastra (e-Factura), stergere
ScopulExclusiv furnizarea serviciului. Nu folosim datele dumneavoastra pentru scopurile noastre, nu le agregam si nu antrenam modele cu ele.
DurataCat timp aveti cont activ, plus 30 de zile pentru recuperare
Persoane vizateClientii dumneavoastra, furnizorii, angajatii, persoanele de contact din documente
Categorii de dateDate de identificare (nume, CUI sau CNP, adresa, telefon, email), date contractuale si financiare, date de salarizare, corespondenta, documente scanate
Categorii speciale
(art. 9)
Da, daca folositi modulul de salarizare. Zilele si sumele de concediu medical ale angajatilor dumneavoastra sunt date privind sanatatea. Vezi mai jos.
Despre datele de sanatate din salarizare. Statul de plata contine zilele si sumele de concediu medical, per angajat identificat. Nu contine diagnosticul, dar arata ca persoana a fost in incapacitate de munca — ceea ce face din ele date privind sanatatea, in sensul art. 4 pct. 15. Art. 9 le interzice in principiu, iar interdictia se ridica doar printr-o exceptie.

Exceptia pe care va bazati e art. 9(2)(b) — prelucrare necesara pentru indeplinirea obligatiilor in materie de dreptul muncii si al securitatii sociale. Obligatia e a dumneavoastra, ca angajator: OUG 158/2005 va cere sa calculati si sa declarati indemnizatiile de concediu medical. Noi le prelucram in numele dumneavoastra, ca imputernicit — nu avem si nici nu ne trebuie o exceptie proprie.

Ce facem pentru ele in plus. Accesul la salarizare e limitat prin rol separat, doar pentru asociati si contabili. CNP-urile angajatilor sunt criptate in baza. Tabelele de salarizare sunt blocate fata de functiile de inteligenta artificiala: nu pot fi interogate de asistent si nu ajung la furnizorii de modele in nicio forma.

Ce va revine dumneavoastra. Sa va asigurati ca informarea data angajatilor acopera si aceste date, si sa tineti cont de ele in propriul registru de prelucrari — categoriile speciale se mentioneaza distinct (art. 30(1)(c)).

Tabelul acopera numai prelucrarile in care suntem imputerniciti. Contul dumneavoastra de utilizator, jurnalele tehnice si lista de asteptare sunt in afara lui — acolo suntem operatori (sectiunea 1).

3. Obligatiile noastre

  1. Prelucram numai la instructiunea dumneavoastra, inclusiv in privinta transferurilor catre alte tari. Instructiunea o dati prin felul in care folositi aplicatia si prin acest acord. Daca o lege ne obliga sa facem altceva, va anuntam inainte, in afara de cazul in care chiar legea aceea ne interzice sa va anuntam.
  2. Va spunem daca ne cereti ceva nelegal. Daca o instructiune a dumneavoastra incalca, in opinia noastra, legislatia privind protectia datelor, va informam imediat si putem suspenda executarea ei pana lamurim lucrurile.
  3. Confidentialitate. Persoanele care au acces la date sunt tinute de obligatia de confidentialitate.
  4. Securitate (art. 32) — masurile din sectiunea 5.
  5. Va ajutam cu drepturile persoanelor (art. 28 alin. (3) lit. e). Daca un client sau un angajat al dumneavoastra isi cere datele, aplicatia va da instrumentele sa raspundeti. Daca ni se adreseaza noua direct, il trimitem la dumneavoastra si va instiintam.
  6. Va ajutam si la obligatiile din art. 32–36 (art. 28 alin. (3) lit. f), tinand cont de natura prelucrarii si de informatiile de care dispunem:
    • la notificarea catre persoanele vizate (art. 34), atunci cand bresa le expune unui risc ridicat: va dam lista persoanelor afectate si partea tehnica a continutului notificarii;
    • la evaluarea impactului asupra protectiei datelor (art. 35): va dam in scris descrierea prelucrarii, a fluxurilor de date si a masurilor de securitate, ca sa aveti ce pune in evaluare;
    • la consultarea prealabila a ANSPDCP (art. 36), daca evaluarea arata un risc ridicat pe care nu-l puteti reduce.
    Aceste trei puncte nu sunt de decor: art. 28 alin. (3) le cere in orice contract de imputernicire, iar lipsa lor din contract se sanctioneaza la amandoua partile (art. 83 alin. (4) lit. a). Ajutorul e inclus in serviciu.
  7. Va anuntam bresele fara intarziere nejustificata. Daca aflam de o bresa care priveste datele dumneavoastra, va scriem fara intarziere nejustificata din momentul in care luam cunostinta de ea, si in orice caz in cel mult 24 de ore. Cele 24 de ore sunt plafonul pe care ni-l asumam, nu o amanare permisa pana la el. Va spunem ce stim: ce s-a intamplat, ce date sunt implicate, cate persoane, ce am facut si ce urmeaza.
    Termenul de 72 de ore din art. 33 e al dumneavoastra, ca operator, si incepe sa curga in momentul in care va anuntam noi — acela e momentul in care operatorul e considerat ca a luat cunostinta de bresa. Nu impartim noi acele 72 de ore intre noi doi: obligatia noastra e sa nu intarziem deloc, nu sa ne rezervam o bucata din termenul dumneavoastra. Notificarea catre ANSPDCP si, dupa caz, catre persoanele vizate va revine dumneavoastra; noi va dam tot ce va trebuie.
    Pentru datele la care operatorul suntem noi (sectiunea 1), cele 72 de ore curg din momentul in care am aflat noi, si notificarea o facem noi.
  8. Stergem sau va returnam datele la incetarea contractului — sectiunea 6.
  9. Va punem la dispozitie informatiile necesare pentru a dovedi ca ne respectam obligatiile si acceptam audituri — sectiunea 7.

4. Sub-imputerniciti

Ne dati acordul general (art. 28 alin. (2)) sa folosim furnizorii de mai jos. Daca schimbam lista, va anuntam cu cel putin 30 de zile inainte si puteti obiecta; daca obiectia e intemeiata si nu gasim alternativa, puteti inceta contractul fara penalitati.

FurnizorCe faceUndeCand
CloudflareRetea, DNS, tunel HTTPSSUA / UEMereu
jsDelivrLivrarea editorului de textCDN globalMereu
AnthropicModele AI (asistent, citire documente)SUADoar la functiile AI
OpenAIModele AI (OCR, extragere din facturi)SUADoar la functiile AI
Atlassian (Trello)Sincronizare taskuriSUA / UEDoar la activare
OdooSincronizare contacte si articoleUE (Belgia, Franta)Doar la activare

De verificat: daca instanta Trello sau Odoo pe care o conectati e contul dumneavoastra, nu al nostru, atunci Atlassian si Odoo sunt de fapt imputernicitii dumneavoastra directi, iar noi doar transmitem datele acolo la comanda dumneavoastra. Pana la stabilirea situatiei pe fiecare client, ii tinem in tabel — e varianta mai stricta pentru noi, deci cea sigura pentru dumneavoastra.

Ce le impunem acestor furnizori

Nu e suficient sa avem incredere in ei. Art. 28 alin. (4) GDPR ne obliga sa impunem fiecarui sub-imputernicit, prin contract, aceleasi obligatii de protectie a datelor pe care ni le-am asumat noi fata de dumneavoastra prin acest acord — in special garantiile de securitate cerute de art. 32. Concret:

De verificat inainte de primul client platitor: pentru fiecare furnizor din tabel trebuie sa avem la dosar acordul lui de prelucrare — de regula acordul standard al furnizorului, acceptat la deschiderea contului. La un control, fraza de mai sus trebuie sa poata fi aratata pe hartie, altfel ramane o promisiune.

Cine nu e sub-imputernicit, desi datele ajung la el

Trei nume apar des in discutie si nu au ce cauta in tabelul de mai sus, pentru ca nu prelucreaza la instructiunea noastra:

Tot in afara acordului sta serverul dumneavoastra de email: noi ne conectam la casuta pe care ne-o indicati, dar furnizorul ei ramane al dumneavoastra si raspunde fata de dumneavoastra.

Transferuri in afara Uniunii Europene

Furnizorii din afara Uniunii lucreaza pe unul din doua temeiuri, verificat pentru fiecare in parte pe lista oficiala a Departamentului de Comert al Statelor Unite (verificare din 6 septembrie 2026):

De retinut despre functiile AI: cand cereti citirea automata a unei facturi scanate sau folositi asistentul, continutul documentului respectiv ajunge la furnizorul de model, ca sa poata raspunde. Nu e folosit pentru antrenarea modelelor.

Functiile acestea sunt oprite implicit. Se pornesc de un administrator al firmei dumneavoastra, din Setari › Date firma › Inteligenta artificiala, si se pot opri oricand de acolo. Cat timp nu sunt pornite, niciun document nu pleaca la acesti furnizori. Retinem cine le-a pornit si cand, ca sa se poata verifica ulterior. Restul aplicatiei merge fara ele.

5. Securitate

Masurile se pot schimba in timp, dar nu in sensul scaderii nivelului de protectie.

6. Ce se intampla la incetare

La incetarea contractului, la alegerea dumneavoastra:

Aveti la dispozitie 30 de zile de la incetare ca sa cereti exportul. Dupa acest termen, datele se sterg.

Exceptie: documentele pentru care legea romana ne impune pastrarea — in special documentele justificative contabile, conform Legii contabilitatii 82/1991 — raman pana la expirarea termenului legal, exclusiv in acest scop, fara a mai fi prelucrate altfel.

7. Control si audit

Aveti dreptul sa verificati ca ne respectam obligatiile. In practica:

8. Raspundere

Fiecare parte raspunde pentru nerespectarea obligatiilor care ii revin. Limitarile din Termenii de utilizare, inclusiv plafonul egal cu abonamentul platit in ultimele 12 luni, se aplica si acestui acord, dar numai in masura in care legea le recunoaste. Legea le recunoaste mai putin decat pare, si e mai onest sa scrie aici decat sa se afle la proces.

Limitarile NU se aplica in caz de:

Precizarea nu e formala: fara aceste exceptii scrise, exista riscul ca o instanta sa inlature intreaga clauza de limitare, nu doar partea excesiva din ea.

Despre amenzi

Amenda administrativa aplicata de ANSPDCP e personala: autoritatea o aplica celui pe care il gaseste vinovat si o incaseaza de la el. Nu poate fi mutata pe cealalta parte printr-o clauza si nu poate fi asigurata in locul celui sanctionat.

Asta nu inseamna insa ca suma platita ramane definitiv in sarcina celui care a achitat-o. Daca amenda a fost provocata de fapta celeilalte parti — o instructiune nelegala a dumneavoastra, ori o incalcare a acestui acord de catre noi — cel care a platit poate cere suma inapoi de la partea culpabila, ca prejudiciu contractual, pe calea actiunii in regres. Acelasi mecanism il prevede art. 82 alin. (5) GDPR pentru despagubirile platite persoanelor vizate.

Nimic din acest acord nu afecteaza drepturile persoanelor vizate, raspunderea solidara prevazuta de art. 82 alin. (4) GDPR fata de ele si nici competentele autoritatii de supraveghere.

9. Legea aplicabila

Acordul e guvernat de legea romana si de dreptul Uniunii Europene. Litigiile se solutioneaza de instantele competente din Romania.

10. Istoric revizii

VersiuneDataCe s-a schimbat
1.006.09.2026Prima versiune a acordului, cu lista reala de furnizori.
1.106.09.2026Verificarea certificarii Data Privacy Framework pentru furnizorii din SUA; functiile AI marcate ca oprite implicit.
1.206.09.2026Corecturi dupa analiza avocatului: rolurile delimitate (operator pentru conturi, jurnale si lista de asteptare; imputernicit pentru datele de business) si art. 28 alin. (10) explicit; adaugata asistenta la art. 34–36 si obligatiile impuse sub-imputernicitilor (art. 28 alin. (4)); ANAF, Google si Enable Banking scoase din tabelul de sub-imputerniciti si tratate separat; termenul de notificare a bresei rescris pe „fara intarziere nejustificata”, fara impartirea celor 72 de ore; raspunderea corectata la prejudiciile morale si la regresul pentru amenzi.

Elrots SRL · CUI 36418439 · J40/10760/2016

Email pentru protectia datelor: [email protected]

Website: aistoc.ro

← Inapoi la inregistrare