Platforma AiStoc by Elrots SRL
Ultima actualizare: 6 septembrie 2026
Elrots SRL (denumita in continuare "noi") respecta confidentialitatea datelor dumneavoastra. Aceasta politica explica ce date colectam, cum le folosim si cum le protejam, in conformitate cu Regulamentul General privind Protectia Datelor (GDPR - Regulamentul UE 2016/679).
Elrots SRL
Email: [email protected]
Website: aistoc.ro
Rolul nostru nu e acelasi pentru toate datele din aplicatie. Distinctia nu e formala: ea decide cui va adresati cererile.
Unde nu se spune altfel, restul acestei politici priveste rolul nostru de operator.
| Categorie | Date | Scop |
|---|---|---|
| Cont utilizator | Nume, prenume, adresa email, parola (criptata) | Autentificare si gestionare cont |
| Date companie | CUI, denumire, adresa, telefon, email firma | Identificarea companiei, verificare ANAF |
| Date de plata | Referinta transfer bancar, suma, data | Procesarea platii abonamentului |
| Date de business | Articole, contacte, facturi, stocuri, comenzi | Functionalitatea platformei ERP |
| Prelucrare | Temei legal (Art. GDPR) |
|---|---|
| Crearea si gestionarea contului | Art. 6(1)(b) - Executarea contractului |
| Procesarea platilor | Art. 6(1)(b) - Executarea contractului |
| Stocarea datelor de business | Art. 6(1)(b) - Executarea contractului |
| Verificare CUI prin ANAF | Art. 6(1)(f) - Interes legitim (prevenirea fraudei) |
| Notificari prin email | Art. 6(1)(b) - Executarea contractului |
| Loguri tehnice si securitate | Art. 6(1)(f) - Interes legitim (securitate) |
| Jurnalul de audit — trasabilitatea documentelor contabile | Art. 6(1)(c) - Obligatie legala (Legea 82/1991, OMFP 2634/2015) |
| Jurnalul de audit — securitate si investigarea incidentelor | Art. 6(1)(f) - Interes legitim |
| Lista de asteptare — adresa de email | Art. 6(1)(a) - Consimtamant |
| Lista de asteptare — adresa IP si tipul browser-ului | Art. 6(1)(f) - Interes legitim (limitarea abuzului pe un formular public) |
Ultimul rand merita explicat, fiindca pare o inconsecventa. Emailul de pe lista de asteptare il dati cu acordul dumneavoastra si il puteti retrage oricand. Adresa IP, in schimb, nu se sprijina pe acord: o retinem ca sa limitam inscrierile la cinci pe ora de pe acelasi IP, iar o masura anti-abuz la care abuzatorul poate spune "nu" nu e o masura. Temeiul corect este interesul legitim, recunoscut de considerentele 47 si 49 din GDPR. Analiza scrisa (scop, necesitate, echilibru) exista si o trimitem la cerere. Va puteti opune oricand, in temeiul art. 21; in practica, opozitia inseamna stergerea inscrierii, fiindca IP-ul nu poate fi separat de ea.
Datele dumneavoastra sunt folosite exclusiv pentru:
Aplicatia si baza de date ruleaza pe echipament propriu, in Bucuresti. Datele nu pleaca de acolo decat catre furnizorii din sectiunea 6, fiecare pentru scopul lui. Copiile de siguranta se fac automat, criptate, pe alt echipament din aceeasi retea.
Nu exista un termen unic: fiecare tip de document are termenul lui, dat de lege. Coloana a treia spune ceva ce lipseste de obicei din astfel de tabele, dar care conteaza mai mult decat termenul in sine: daca stergerea se face de la sine sau la cerere. Un termen pe care nimeni si nimic nu-l aplica e o promisiune, nu o garantie, iar o promisiune nerespectata e o incalcare a art. 5(1)(e).
| Ce | Cat | Cum se aplica |
|---|---|---|
| Contul si datele de cont | Cat dureaza abonamentul, plus 30 de zile dupa cererea de stergere (perioada de razgandire) | Automat. O sarcina programata verifica periodic si duce la capat stergerile scadente, fara interventie umana. |
| Documente justificative (facturi, achizitii, NIR, chitante) | 5 ani, socotiti de la 1 iulie a anului urmator exercitiului financiar — Legea contabilitatii 82/1991, art. 25, modificat prin Legea 36/2023 | Termen minim de pastrare, nu maxim. Nu se sterg automat la implinirea lui: sunt datele firmei, iar firma decide. Le stergem la cererea ei, dupa expirarea termenului. |
| Situatii financiare anuale | 10 ani (aceeasi lege) | La fel ca mai sus. |
| Documente pentru active cu durata de viata peste 5 ani | Pe toata durata activului (aceeasi lege) | La fel ca mai sus. |
| State de salarii | 5 ani, daca s-au depus declaratiile privind contributiile (D112). Documentele dinainte de 1 ianuarie 2023 raman pe regimul vechi. | La fel ca mai sus. |
| Jurnalul de audit | Cat documentul la care se refera | La cerere. Nu exista, deocamdata, o stergere automata a inregistrarilor vechi din jurnal. |
| Loguri tehnice (fisierele de eroare si de acces) | Se rotesc dupa dimensiune: cel mult 5 fisiere de cate 10 MB, apoi cel mai vechi e suprascris | Automat, dar dupa volum, nu dupa timp. Vechimea efectiva depinde de cat de incarcata e aplicatia. Nu declaram un numar de zile pe care nu l-am putea garanta. |
| Lista de asteptare | Pana la retragerea acordului | La cerere, imediat. Nu exista o stergere automata dupa un numar de luni. |
Nu vindem si nu inchiriem date nimanui. Le partajam doar cu cei de care avem nevoie ca sa functioneze serviciul, si doar cat le trebuie ca sa-si faca treaba. Nu toti au insa acelasi statut juridic, iar asta schimba cui ii raspund pentru date:
a) Sub-imputerniciti — lucreaza la instructiunea noastra, in baza unui contract de prelucrare, si nu pot folosi datele in scop propriu.
Folositi mereu, pentru ca aplicatia sa mearga:
Folositi numai daca activati functia respectiva:
b) Operatori independenti — primesc datele de la noi, dar decid ei insisi cum le prelucreaza, in temeiul propriei licente sau al propriilor conditii. Pentru partea lor va raspund direct ei, dupa politica lor de confidentialitate, si de la ei va exercitati drepturile asupra acelei prelucrari.
c) Autoritati publice — nu sunt nici imputernicitii, nici partenerii nostri. Primesc datele fiindca legea o cere, si le prelucreaza in exercitarea atributiilor lor.
Pentru furnizorii din afara Uniunii Europene am verificat, la 6 septembrie 2026, fiecare nume in parte pe lista oficiala a programului EU–U.S. Data Privacy Framework:
Lista completa, cu ce prelucreaza fiecare si pe ce temei, e in registrul nostru de prelucrari; o trimitem la cerere, pe [email protected]. Pentru firmele-cliente, relatia e detaliata in Acordul de prelucrare a datelor.
Aveti urmatoarele drepturi privind datele personale:
Doua dintre ele le exercitati singur, imediat, din aplicatie — Setari → Profilul meu → Datele mele:
Pentru celelalte drepturi, sau daca nu mai aveti acces la cont, scrieti la [email protected]. Raspundem in cel mult o luna (art. 12(3)).
Dreptul la stergere nu e absolut. Art. 17(3)(b) din GDPR prevede ca el nu se aplica acolo unde prelucrarea e necesara pentru indeplinirea unei obligatii legale. La noi, asta inseamna doua lucruri concrete:
Ce se sterge efectiv: preferintele, sesiunile si jetoanele de
reinnoire, abonamentele la notificari, conversatiile cu asistentul si memoria lui,
preferintele de plata, imaginile personale — inclusiv semnatura scanata —
atat randul din baza de date cat si fisierul de pe disc. Ce se inlocuieste
cu o valoare fara sens: adresa de email si numele de utilizator (devin o
adresa interna de forma [email protected]), atat in cont cat
si in jurnalul de audit. Ce se goleste: telefonul, CUI-ul, numarul
auto, genul, parola, starea si legatura catre documentul de identitate.
Ce ramane: numele dumneavoastra, in tabela de utilizatori. Randul nu poate fi sters, fiindca documentele si jurnalul trimit la el printr-un identificator intern; stergerea lui ar lasa referinte moarte prin toata baza si ar rupe tocmai documentele pe care legea ne cere sa le pastram intacte. Iar numele nu poate fi inlocuit, din motivul de mai sus. Concret: cand cineva deschide istoricul unui document, aplicatia leaga inregistrarea din jurnal de randul dumneavoastra si afiseaza numele intreg, nu adresa anonimizata.
Efectul practic al stergerii este, asadar, mai modest decat cuvantul "stergere" sugereaza, si preferam sa-l spunem asa: contul nu mai poate fi folosit, nu mai puteti fi contactat prin datele din el, si tot ce descria persoana dincolo de stricta necesitate a disparut — dar urma faptelor dumneavoastra pe documentele firmei ramane, semnata cu numele dumneavoastra, fiindca asa cere legea contabilitatii.
Nu folosim cookie-uri — nici ale noastre, nici ale altcuiva. Am verificat la
6 septembrie 2026, pe toate tipurile de cereri, inclusiv catre API: serverul nu trimite
niciun antet Set-Cookie, iar reteaua prin care trece traficul (Cloudflare) nu
adauga nici ea vreunul.
Folosim in schimb stocarea locala din browser (localStorage). Din punct de vedere juridic asta nu e o portita: art. 5(3) din Directiva ePrivacy, transpus prin Legea 506/2004, vorbeste despre stocarea de informatii in echipamentul terminal, indiferent de tehnologie. Regula e aceeasi ca la cookie-uri.
Stocam exclusiv ceea ce e strict necesar pentru serviciul pe care ni-l cereti, iar pentru asta legea nu cere consimtamant — de aceea nu veti vedea o fereastra care va intreaba daca acceptati. Nu avem nimic de urmarire, de masurare a audientei sau de publicitate, deci nu exista nimic la care sa puteti spune "nu".
Concret, ce se pastreaza in browserul dumneavoastra:
| Ce | La ce foloseste | Cat timp |
|---|---|---|
| Jetonul de autentificare | Va tine conectat intre pagini. Fara el, ar trebui sa va autentificati la fiecare click. | Pana la deconectare sau expirare |
| Jetonul de reinnoire | Va tine conectat intre zile, ca sa nu va scoata afara. | Pana la deconectare |
| Datele contului (nume, firma, rol) | Afisarea numelui si a drepturilor, fara o cerere in plus la fiecare pagina. | Pana la deconectare |
| Ultima pagina si filtrele | Va readuce unde ati ramas si pastreaza perioada sau gestiunea alese. | Pana le schimbati sau goliti datele browserului |
| Preferinte de afisare | Tema, coloanele vizibile in tabele, sunetul notificarilor. | Pana le schimbati |
Nimic din ce e mai sus nu pleaca la altcineva si nu va urmareste in afara aplicatiei. Le puteti sterge oricand, din setarile browserului („sterge datele site-ului”); efectul e ca va deconecteaza si uita preferintele.
Aplicatia si baza de date stau in Romania, iar datele nu pleaca de acolo decat catre destinatarii din sectiunea 6. O parte dintre ei sunt insa in Statele Unite, deci transferuri in afara Spatiului Economic European exista: Cloudflare permanent, iar Anthropic, OpenAI, Atlassian si Google numai daca functia respectiva e activata.
Temeiul fiecarui transfer, si verificarea facuta furnizor cu furnizor pe lista oficiala a programului EU–U.S. Data Privacy Framework, sunt in sectiunea 6 — nu le repetam aici, ca sa nu ajunga cele doua sectiuni sa spuna lucruri diferite. Pe scurt: pentru cei certificati transferul se face in temeiul deciziei de adecvare a Comisiei Europene (art. 45), iar pentru cei necertificati pe baza clauzelor contractuale standard (art. 46(2)(c)), insotite de o evaluare a transferului.
Ne rezervam dreptul de a actualiza aceasta politica. Modificarile semnificative vor fi comunicate prin email cu cel putin 15 zile inainte de intrarea in vigoare.
Elrots SRL - Operator de date
Email: [email protected]
Website: aistoc.ro
Pentru solicitari GDPR, va rugam mentionati "Cerere GDPR" in subiectul email-ului.
| Data | Ce s-a schimbat |
|---|---|
| 06.09.2026 | Corecturi dupa analiza juridica externa. Rolurile separate explicit
(operator pentru conturi, jurnal si lista de asteptare — imputernicit
pentru datele de business ale firmei). Destinatarii impartiti pe statut:
sub-imputerniciti, operatori independenti (Enable Banking, Google),
autoritate publica (ANAF). Ce se intampla la stergerea contului rescris
corect ca pseudonimizare, nu anonimizare, cu ce ramane si
de ce. Spusa limita filtrului de CNP: lucreaza pe text, nu pe imagini.
Temeiul pentru adresa IP de la lista de asteptare mutat pe interes legitim.
Termenele de pastrare insotite de mentiunea daca sunt sau nu aplicate
automat; scoase cele pe care aplicatia nu le executa. Eliminata contradictia
dintre sectiunile 6 si 9 privind transferurile.
Tot in aceeasi zi, mai tarziu: formularul de lista de asteptare a fost retras de pe pagina de prezentare, inscrierea fiind deschisa direct. Lista era goala la retragere. |