ULTIMA ACTUALIZARE · 8 OCTOMBRIE 2026 · VERSIUNEA 2026-10-08
Politica de confidențialitate
Această politică descrie cum prelucrăm datele personale în legătură cu Munoria, în conformitate cu Regulamentul (UE) 2016/679 („GDPR”) și Legea nr. 190/2018.
1. Cine suntem și în ce calitate
Operatorul este ATELIERUL DE BUSINESS NGL SRL, CUI 37593969, cu adresa de contact în Iași, Șos. Ștefan cel Mare și Sfânt nr. 34C, e-mail contact@atelieruldebusiness.ro. Nu am desemnat un responsabil cu protecția datelor (DPO) [de confirmat dacă este obligatoriu conform art. 37 GDPR]; pentru orice solicitare privind datele scrie-ne la contact@atelieruldebusiness.ro.
- Suntem operator pentru: vizitatorii site-ului, persoanele care creează o firmă, reprezentanții și administratorii Clienților (cont, comunicare, facturare), persoanele care ne contactează și jurnalele de securitate ale serviciului.
- Suntem persoană împuternicită pentru datele angajaților și ale utilizatorilor introduse de firma client (pontaj, concedii, documente, mesaje etc.). Pentru aceste date, operatorul este angajatorul tău. Angajatorul stabilește scopurile, temeiurile și perioadele de păstrare și îți oferă propria informare; noi prelucrăm datele doar conform instrucțiunilor sale și Acordului de prelucrare. Pentru exercitarea drepturilor privind aceste date, adresează-te în primul rând angajatorului.
2. Ce date prelucrăm, în ce scopuri și pe ce temei
| Scop | Date | Temei legal (art. 6 GDPR) |
|---|---|---|
| Crearea firmei și verificarea adresei de e-mail | Adresa de e-mail, codul de verificare (stocat doar ca hash), numele firmei, CUI, adresa firmei, numele și parola administratorului (stocată doar ca hash Argon2id), versiunea termenilor acceptați | Art. 6(1)(b) – încheierea și executarea contractului |
| Administrarea contului de client și asistență | Nume, e-mail, rol, istoricul solicitărilor de asistență | Art. 6(1)(b) – executarea contractului; art. 6(1)(f) – interesul legitim de a răspunde reprezentanților firmei |
| Facturare și evidență contabilă (la activarea abonamentului plătit) | Date de identificare ale firmei și ale persoanei de contact, numărul de angajați activi, facturi, plăți | Art. 6(1)(c) – obligații legale fiscale și contabile |
| Securitatea serviciului și prevenirea abuzurilor | Hash-ul adresei IP și al identificatorilor de autentificare (pentru limitarea încercărilor), sesiuni, jurnale de audit ale acțiunilor, jurnale tehnice ale furnizorilor de infrastructură | Art. 6(1)(f) – interesul legitim de a proteja conturile și datele; art. 32 GDPR |
| Afișarea orașului aproximativ pe pagina de autentificare (animația răsăritului) | Orașul și coordonatele aproximative derivate de Vercel din adresa IP; nu sunt stocate de noi | Art. 6(1)(f) – interesul legitim de a personaliza interfața; poți ignora funcția, iar în lipsa datelor se afișează implicit București |
| Comunicări operaționale (cod de verificare, notificări de securitate, modificări contractuale) | E-mail, nume, numele firmei | Art. 6(1)(b) și (f) |
| Răspuns la mesajele trimise prin e-mail | Datele din mesaj | Art. 6(1)(f) – interesul legitim de a răspunde solicitărilor |
| Apărarea drepturilor în justiție | Dovada acceptării termenilor, corespondența relevantă | Art. 6(1)(f) |
Nu folosim datele pentru publicitate, nu le vindem și nu creăm profiluri de marketing. Dacă vom trimite comunicări de marketing, vom cere separat consimțământul, care poate fi retras oricând.
Furnizarea datelor marcate ca obligatorii la înregistrare este necesară pentru încheierea contractului; fără ele nu putem crea firma.
3. Datele prelucrate pentru angajatorul tău
În numele firmei client, Platforma poate conține: date de identificare și contact, post, departament, număr și date ale contractului, program de lucru, pontaje (cu ora intrării și ieșirii), locația la momentul pontării (numai dacă firma a activat-o și numai în momentul pontării, fără urmărire în fundal), fotografia de confirmare la kiosk (numai dacă firma a activat funcția; păstrată 1–30 de zile, conform setării firmei), cereri de concediu (inclusiv tipul, care poate indica un concediu medical), documente (CIM, adeverințe, alte documente), CNP și salariul brut (opționale, criptate), mesaje, anunțuri, evenimente REGES, date de autentificare și jurnale de audit. Detalii complete găsești în Acordul de prelucrare.
4. Destinatari
- furnizorii de infrastructură și comunicații care acționează ca persoane împuternicite: Convex, Vercel, furnizorul de e-mail, Expo și Apple – lista completă la Subprocesatori;
- firma client și utilizatorii acesteia, în limita rolurilor stabilite (angajații văd doar datele proprii și documentele distribuite lor);
- contabilul și consultanții noștri, sub obligație de confidențialitate, în limita necesară;
- autorități publice și instanțe, numai când legea ne obligă.
5. Transferuri în afara Spațiului Economic European
Baza de date și fișierele sunt găzduite în Uniunea Europeană (Irlanda, regiunea AWS eu-west-1), prin Convex. Unii furnizori (Convex, Vercel, Expo, Apple) sunt societăți din SUA și pot accesa sau prelucra date din SUA, de exemplu pentru suport, operare sau livrarea notificărilor. Aceste transferuri se bazează pe decizia de adecvare privind EU-U.S. Data Privacy Framework, pentru furnizorii certificați, și/sau pe Clauzele contractuale standard adoptate de Comisia Europeană (Decizia (UE) 2021/914) [de confirmat pentru fiecare furnizor]. Poți solicita o copie a garanțiilor la contact@atelieruldebusiness.ro.
6. Cât timp păstrăm datele
| Categorie | Durată |
|---|---|
| Cerere de înregistrare neconfirmată (e-mail și cod de verificare) | 20 de minute, apoi ștergere automată |
| Datele contului firmei și ale administratorului | Pe durata contractului; ștergere în cel mult 30 de zile de la încetare |
| Dovada acceptării termenilor (versiune, dată) | Pe durata contractului și 3 ani după încetare, pentru apărarea drepturilor [de confirmat implementarea păstrării separate] |
| Documente de facturare | Termenele prevăzute de Legea contabilității nr. 82/1991 [de confirmat cu contabilul] |
| Sesiuni de autentificare | Cel mult 30 de zile pentru angajați și 12 ore pentru administratori și HR |
| Contoare de limitare a încercărilor de autentificare | 15 minute |
| Jurnalul notificărilor push | 30 de zile |
| Jurnalul de trimitere a e-mailurilor | 90 de zile |
| Corespondență cu persoanele care ne contactează | Cel mult 3 ani de la ultima interacțiune |
| Jurnale tehnice ale furnizorilor de infrastructură | Conform politicilor Convex și Vercel [de confirmat duratele] |
Pentru datele prelucrate în numele angajatorului, perioadele sunt stabilite de acesta, conform obligațiilor sale legale; fotografiile de la kiosk sunt șterse automat după 1–30 de zile, conform setării firmei.
7. Drepturile tale
În condițiile art. 15–22 GDPR ai dreptul: de acces la date; la rectificare; la ștergere; la restricționarea prelucrării; la portabilitate; de opoziție la prelucrările bazate pe interes legitim; de a retrage consimțământul, fără a afecta prelucrările anterioare. Pentru exercitarea drepturilor scrie-ne la contact@atelieruldebusiness.ro. Răspundem în cel mult o lună, termen care poate fi prelungit cu două luni pentru solicitări complexe, cu informarea ta. Putem cere informații suplimentare pentru a-ți confirma identitatea.
Dacă solicitarea privește date administrate de angajatorul tău, o transmitem angajatorului și îl sprijinim să îți răspundă.
Ai dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, www.dataprotection.ro, anspdcp@dataprotection.ro, sau te poți adresa instanței.
8. Decizii automate
Nu luăm decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, care să producă efecte juridice sau să te afecteze în mod similar. Aprobarea cererilor, corecțiilor și documentelor este făcută de persoane din firma client.
9. Securitate
Aplicăm măsuri tehnice și organizatorice adecvate, descrise pe pagina Securitate: criptare în tranzit și criptarea suplimentară a documentelor, fotografiilor, CNP-ului și salariului, autentificare în doi pași obligatorie pentru administratori și HR, izolarea datelor fiecărei firme și jurnale de audit.
10. Minori
Serviciul se adresează firmelor. Nu creăm conturi pentru copii în afara relațiilor de muncă permise de lege; angajatorul răspunde de prelucrarea datelor salariaților minori.
11. Modificări
Actualizăm această politică atunci când se schimbă prelucrările sau legea. Versiunea curentă este 2026-10-08. Modificările importante sunt anunțate administratorilor prin e-mail și în Platformă.
Versiunea 2026-10-08. Furnizorul serviciului: ATELIERUL DE BUSINESS NGL SRL, CUI 37593969. Întrebări: contact@atelieruldebusiness.ro.