Acord de prelucrare a datelor
Persoană împuternicită — art. 28 din Regulamentul (UE) 2016/679 (GDPR) · Ultima actualizare: 27 iulie 2026
De ce există acest document separat. Politica de confidențialitate explică ce facem cu
datele tale, ca operator. Dar în Contabo introduci și date despre alți oameni —
angajații firmei (nume, CNP, salarii), persoane de contact ale partenerilor. Pentru acelea
tu ești operatorul, iar noi doar executăm instrucțiunile tale. Art. 28 GDPR cere ca relația
asta să fie reglementată printr-un contract, nu printr-o politică informativă. Acesta e
contractul.
1. Părțile
- Operatorul („tu", „Clientul") — persoana fizică sau juridică titulară a contului
Contabo, pentru firmele pe care le administrează în aplicație.
- Persoana împuternicită („noi") — furnizorul aplicației Contabo (contabo.space).
Societatea furnizoare este în curs de înființare; datele ei complete de identificare
(denumire, sediu, număr de ordine în Registrul Comerțului, cod de identificare fiscală) vor fi
publicate aici înainte de activarea oricărui plan plătit, iar acceptarea lor îți va fi cerută
separat. Contact pentru protecția datelor: contact@contabo.space.
Ce înseamnă asta pentru tine, acum. În etapa de probă gratuită obligațiile de mai jos
— instrucțiunile tale, confidențialitatea, măsurile de securitate, subîmputerniciții, ștergerea
și asistența la exercitarea drepturilor — ni le asumăm integral. Ce lipsește este
identificarea formală a părții, nu protecția datelor tale. Dacă vrei un acord semnat cu o
entitate identificată înainte de a introduce date reale despre angajați, scrie-ne și așteaptă
finalizarea înregistrării.
Acordul se încheie prin acceptarea Termenilor și condițiilor și
produce efecte pe toată durata contului. Prevalează asupra Termenilor în orice contradicție
privind prelucrarea datelor cu caracter personal.
2. Obiectul, natura și scopul prelucrării
- Obiect: furnizarea aplicației de contabilitate Contabo.
- Natura operațiunilor: colectare, stocare, structurare, consultare, utilizare
(calcule contabile și salariale), transmitere către autorități la comanda ta, ștergere.
- Scop: exclusiv executarea contractului cu tine. Nu folosim datele tale pentru
scopurile noastre, nu le vindem, nu le închiriem și nu antrenăm modele pe ele.
- Durata: cât timp contul există, plus termenele din Anexa 3.
3. Categorii de persoane vizate și de date
- Angajații firmelor tale: nume, CNP, funcție, salariu brut, sume neimpozabile,
sporuri, avansuri, rețineri (inclusiv popriri), tichete de masă, avantaje în natură, număr
de persoane în întreținere, copii în întreținere, indicativ „sub 26 de ani", zile de concediu
medical și procentul aferent, zile de concediu de odihnă, normă parțială și eventuala scutire,
sector de activitate. Prelucrate pentru statele de plată, D112 și registrul de salarii.
Nu colectăm IBAN-ul angajatului, adresa lui, data nașterii separat de CNP sau date
de contact personale.
- Persoane de contact ale partenerilor: denumire, CUI/CNP (la PFA/persoane fizice),
adresă, e-mail, telefon.
- Persoane menționate în documentele încărcate: orice date personale apar în facturi,
contracte sau alte documente pe care le încarci.
- Colaboratorii cărora le dai acces la firmele tale: nume de utilizator, e-mail.
CNP-ul este un cod numeric personal — dată de identificare cu regim strict în dreptul
român. Îl prelucrăm doar pentru că declarațiile de salarii îl impun, îl afișăm numai
utilizatorilor cu drept de acces la firma respectivă și nu îl transmitem niciunui
subîmputernicit (vezi Anexa 2).
Aplicația nu este destinată prelucrării de categorii speciale de date (art. 9 GDPR).
Certificatele medicale se înregistrează ca număr de zile și procent, nu ca diagnostic;
te rugăm să nu încarci documente cu date de sănătate care nu sunt necesare evidenței.
4. Instrucțiunile tale
- Prelucrăm datele numai pe baza instrucțiunilor tale documentate. Acest acord,
Termenii și acțiunile tale în aplicație sunt aceste instrucțiuni.
- Dacă o obligație legală ne impune să prelucrăm altfel, te informăm înainte, cu excepția
cazului în care legea interzice informarea.
- Te informăm dacă, în opinia noastră, o instrucțiune încalcă GDPR sau legislația română.
- Tu răspunzi de legalitatea temeiului pe care colectezi datele angajaților și
partenerilor și de informarea acestora.
5. Confidențialitate și persoanele care au acces
- Accesul la datele tale e limitat la personalul care are nevoie de el pentru operarea și
mentenanța serviciului, sub obligație de confidențialitate.
- Administratorul platformei poate accesa un cont doar prin funcția de impersonare, care
se înregistrează în jurnalul de audit al contului tău — vizibil ție, marcat explicit.
- Suportul tehnic se acordă, pe cât posibil, fără acces la date reale.
6. Măsuri de securitate (art. 32 GDPR)
- Transport: HTTPS obligatoriu; antete de securitate și politică de conținut (CSP)
fără inline.
- Parole: hash scrypt cu sare; verificare împotriva listelor publice de parole
compromise prin k-anonimat (pleacă doar 5 caractere din amprenta SHA-1, niciodată parola).
- Autentificare: 2FA opțional, sesiuni per dispozitiv cu deconectare la distanță,
protecție anti-forță-brută, garda CSRF pe origine.
- Izolare între clienți: fiecare înregistrare e legată de o firmă, iar accesul se
verifică pe fiecare cerere; rutele de scriere au autorizare dublată (serviciu + rută).
- Secrete: cheile externe (SPV, plăți) se stochează criptat, cu cheie ținută în afara bazei.
- Încărcări: validare pe conținut (nu doar extensie), plafon per utilizator, gardă
anti-zip-bomb.
- Trasabilitate: jurnal de audit append-only (cine, ce, când), inclusiv acțiunile
administratorului.
- Continuitate: copii de siguranță zilnice, verificate automat prin exercițiu de
restaurare; copie în afara serverului, criptată.
Măsurile evoluează; nu le reducem sub nivelul de la data acceptării acordului.
7. Subîmputerniciți
- Ne autorizezi general să folosim subîmputerniciții din Anexa 2.
- Anunțăm orice adăugare sau înlocuire cu cel puțin 30 de zile înainte, în aplicație
sau pe e-mail. Poți obiecta motivat; dacă obiecția nu poate fi acomodată, poți înceta
contractul pentru firma afectată, fără penalități, cu restituirea perioadei neconsumate.
- Impunem fiecărui subîmputernicit obligații de protecție echivalente și rămânem răspunzători
față de tine pentru activitatea lor.
- Extragerea automată cu inteligență artificială este opțională și se poate dezactiva
din Setări. Dezactivată, niciun document nu pleacă la un furnizor de IA.
8. Sprijin pentru drepturile persoanelor vizate
- Aplicația îți dă mijloacele directe: acces și rectificare (editare), portabilitate (export
complet al firmei), ștergere (ștergerea înregistrărilor și a contului).
- Dacă o persoană vizată ni se adresează nouă direct, o îndrumăm către tine și te informăm
fără întârziere nejustificată; nu răspundem în locul tău.
- Te asistăm rezonabil la evaluări de impact (DPIA) și la consultarea autorității.
9. Incidente de securitate
- Te notificăm fără întârziere nejustificată și în cel mult 24 de ore de la momentul în
care luăm cunoștință de o încălcare a securității care afectează datele tale — termen mai
scurt decât cele 72 de ore în care tu trebuie să notifici ANSPDCP, ca să-ți rămână timp.
- Notificarea cuprinde natura încălcării, categoriile și numărul aproximativ de persoane și
înregistrări afectate, consecințele probabile și măsurile luate.
- Cooperăm la investigație și la măsurile de remediere.
10. Transferuri internaționale
Infrastructura principală (serverul aplicației și baza de date) se află în Uniunea
Europeană. Unii subîmputerniciți sunt stabiliți în afara UE — în Anexa 2 sunt marcați ca atare,
împreună cu mecanismul de transfer (clauze contractuale standard ale Comisiei Europene și/sau
decizie de adecvare, ex. EU–US Data Privacy Framework).
11. Ștergere și restituire la încetare
- Înainte de ștergerea contului primești un export complet al datelor (arhivă, per firmă).
- La încetare ștergem datele conform Anexei 3. Copiile de siguranță existente se
suprascriu în cadrul rotației normale, în termenele din anexă; până atunci rămân protejate
prin aceleași măsuri și nu se folosesc pentru altceva.
- Excepție: datele pe care o obligație legală ne impune să le păstrăm, doar în acest scop.
12. Audit
- Îți punem la dispoziție informațiile necesare pentru a demonstra respectarea art. 28.
- Accepți ca primă modalitate documentația tehnică și de securitate. Poți cere un audit,
maximum o dată pe an, cu preaviz rezonabil, în timpul programului de lucru, fără a afecta
securitatea celorlalți clienți; costurile rezonabile sunt ale tale, cu excepția cazului în
care auditul constată neconformități semnificative.
13. Răspundere și lege aplicabilă
Se aplică legea română și GDPR. Limitările de răspundere din Termeni se aplică și acestui acord,
în măsura permisă de lege; nu limitează răspunderea față de persoanele vizate prevăzută de art. 82 GDPR.
Anexa 1 — Rezumatul prelucrării
- Obiect: aplicație de contabilitate în cloud (SaaS).
- Durată: durata contului + termenele din Anexa 3.
- Natură și scop: evidență contabilă, salarizare, generare de declarații și rapoarte.
- Tipuri de date: identificare (nume, CNP), contact, date de muncă și salariale,
date de identificare fiscală, conținutul documentelor încărcate.
- Persoane vizate: angajați, colaboratori, reprezentanți și persoane de contact ale
partenerilor, alte persoane menționate în documente.
- Operator: Clientul. Persoană împuternicită: furnizorul Contabo.
Anexa 2 — Subîmputerniciți
- Hetzner Online GmbH (Germania, UE) — găzduirea serverului și a bazei de date.
Are acces la toate datele stocate, ca infrastructură. Fără transfer în afara UE.
- Stripe (Irlanda / SUA) — procesarea plăților pentru abonament. Primește
datele tale de facturare; nu primește date contabile, de salarii sau CNP-uri.
Datele cardului ajung exclusiv la Stripe, nu la noi. Transfer în afara UE: clauze
contractuale standard / cadru de adecvare.
- Resend (SUA) — livrarea e-mailurilor tranzacționale (invitații, resetare parolă,
notificări de termene). Primește adresa de e-mail și conținutul mesajului. Transfer în
afara UE: clauze contractuale standard.
- Anthropic PBC (SUA) — opțional, doar dacă ai activată extragerea automată:
primește documentul încărcat, pentru citirea câmpurilor. Transfer în afara UE: clauze
contractuale standard. Se dezactivează din Setări.
- OpenAI (SUA) — opțional, furnizor alternativ pentru aceeași funcție de
extragere automată, folosit doar dacă instalarea e configurată pe el. Aceleași condiții ca mai sus.
Nu sunt subîmputerniciți:
- ANAF / SPV — autoritate publică, destinatar. Primește declarațiile și e-Facturile
doar la acțiunea ta explicită, în temeiul obligațiilor tale fiscale.
- Have I Been Pwned (verificarea parolelor) — primește doar primele 5 caractere ale
amprentei SHA-1 a parolei (k-anonimat). Nu pleacă parola, nu pleacă date personale,
nu se poate identifica nimeni.
- ipwho.is (localizarea aproximativă a adreselor IP) — primește doar o adresă IP,
fără nume, cont sau conținut, pentru panoul de securitate al administratorului. Nu primește
date ale persoanelor vizate pe care le introduci tu (angajați, parteneri), ci adresa
de rețea a celui care se autentifică în cont. Adresele private nu se transmit.
Anexa 3 — Retenție și ștergere
- Date de cont și date ale firmelor — cât timp contul există. La cererea de ștergere:
export complet, apoi ștergere din sistemele active în 30 de zile.
- Copii de siguranță — rotație automată: instantaneele bazei se păstrează în ultimele
30 de generații (una pe zi), arhivele complete în ultimele 14. Datele șterse
dispar din copii pe măsura rotației, în cel mult ~30 de zile.
- Jurnalul de audit — append-only, păstrat pe durata contului; e mijlocul prin care
poți dovedi cine ce a făcut, inclusiv accesul administratorului.
- Fișiere de import în lucru (staging) — șterse automat după 24 de ore.
- Sesiuni — expiră după 7 zile de inactivitate; le poți încheia oricând din Setări.
- Contul demonstrativ — se resetează zilnic; nu introduce date reale în el.
- Date de facturare — păstrate cât impun obligațiile fiscale ale furnizorului.
Termenele legale de păstrare a documentelor contabile și a statelor de plată sunt
obligații ale tale, ca operator (Legea contabilității și legislația muncii impun termene
lungi pentru statele de salarii). Aplicația nu le șterge automat; tu decizi când ceri ștergerea,
iar noi executăm. Dacă închizi contul înainte de expirarea acestor termene, exportul primit
înainte de ștergere e cel care îți asigură păstrarea.