Politica GDPR și securitatea datelor

Ultima actualizare: 10 august 2026

1. Cine răspunde pentru ce

Pentru datele contului tău — nume, email, preferințe, jurnale de acces — WEB LOFT S.R.L. este operator.

Pentru documentele fiscale pe care le citim din SPV în numele tău, WEB LOFT S.R.L. este persoană împuternicită. Ele nu sunt datele noastre; le prelucrăm exclusiv pe baza autorizației pe care ne-o dai la ANAF și doar ca să te putem anunța.

Politica de confidențialitate descrie ce date colectăm și de ce. Documentul acesta descrie cum le ținem în siguranță și ce se întâmplă când ceva merge prost.

2. Măsuri tehnice

Tot traficul este criptat în tranzit (TLS). Site-ul nu este disponibil pe HTTP necriptat.

Tokenurile de acces la ANAF sunt criptate la repaus cu AES-256-GCM, cu o cheie ținută separat de cheia aplicației. Un token ANAF deschide dosarul fiscal complet al unei firme, așa că trebuie să supraviețuiască independent unei rotații de chei și să poată fi revocat separat.

Documentele XML descărcate din SPV se păstrează pe un disc privat, care nu este servit niciodată direct de serverul web. Se ajunge la ele doar printr-o cerere autentificată, verificată împotriva CIF-urilor pe care le monitorizezi.

Parolele sunt stocate ca hash-uri, niciodată în clar. Poți activa autentificarea în doi pași sau o cheie de acces (passkey).

3. Cine mai are acces

Furnizorul de găzduire, pe care rulează aplicația și baza de date.

Furnizorul de email tranzacțional, prin care pleacă alertele. Vede adresa destinatarului și conținutul alertei.

Procesatorul de plăți, pentru tranzacții. Nu primim și nu stocăm datele cardului tău.

Serviciile de notificări push ale browserului (Google, Mozilla, Apple), care transportă notificarea criptată către dispozitivul tău. Conținutul îi este inaccesibil furnizorului.

Google Analytics, doar dacă accepți cookie-urile de analiză.

Nu vindem date, nu le închiriem și nu le folosim pentru publicitate.

4. Cât păstrăm

Documentele arhivate: pe durata retenției planului tău, apoi fișierul se șterge automat. Rândul din listă rămâne, ca să poți vedea că documentul a existat.

Datele contului: până când îți ștergi contul, plus termenele impuse de legislația fiscală și contabilă pentru documentele de plată.

Jurnalele de apel către ANAF: le păstrăm pentru că, ținând cheile dosarului fiscal al unui client, trebuie să putem spune ce am citit și când.

5. Drepturile tale

Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție, precum și dreptul de a-ți retrage consimțământul acolo unde prelucrarea se bazează pe el.

Îți poți deconecta oricând SPV-ul dintr-un buton; ștergem tokenurile local și cerem ANAF să invalideze autorizația.

Pentru orice cerere legată de datele tale scrie la , în atenția Ciprian Mihalache. Răspundem în termen de o lună.

Te poți adresa oricând Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (dataprotection.ro).

6. Incidente de securitate

Dacă are loc o încălcare a securității care prezintă un risc pentru drepturile tale, notificăm autoritatea de supraveghere în termen de 72 de ore de la momentul în care luăm cunoștință de ea.

Dacă riscul este ridicat, te anunțăm și pe tine direct, la adresa contului, fără întârziere nejustificată.

7. Transferuri în afara UE

Aplicația și baza de date rulează în Uniunea Europeană.

Furnizorii de analiză și de notificări push pot prelucra date în afara Spațiului Economic European, pe baza clauzelor contractuale standard aprobate de Comisia Europeană.

8. Responsabil cu protecția datelor

Nu am desemnat un responsabil cu protecția datelor (DPO), pentru că activitatea noastră nu se încadrează în situațiile în care regulamentul îl impune: nu suntem autoritate publică, prelucrarea nu presupune monitorizarea sistematică pe scară largă a persoanelor și nu prelucrăm categorii speciale de date la scară largă.

Cererile privind datele sunt tratate de Ciprian Mihalache, la .