Politică de Confidențialitate
Serviciu: CBAM Profit Planner (denumit în continuare "Platforma", "Serviciul")
Website / aplicație: https://app.calculeazaemisii.ro
Ultima actualizare: 15 iulie 2026
Versiune: 1.0
1. Cine suntem (Operatorul de date)
Acest Serviciu este operat de:
| Câmp | Valoare |
|---|---|
| Denumire legală | SMART LIVING CYCLE S.R.L. |
| Sediu social | Str. Gheorghe Simionescu, nr. 19, Sector 1, București, 014155, România |
| Nr. înregistrare Registrul Comerțului (Nr. ORC) | J2022003187403 |
| Cod Unic de Înregistrare (CUI) | RO45674665 |
| Capital social | 200 RON |
| Contact general | cbam@calculeazaemisii.ro |
| Contact confidențialitate / protecția datelor | privacy@calculeazaemisii.ro |
| Responsabil cu Protecția Datelor (dacă a fost desemnat) | Nu a fost desemnat |
SMART LIVING CYCLE S.R.L. acționează în calitate de operator de date cu caracter personal prelucrate despre titularii de conturi, potențialii clienți și utilizatorii lor autorizați. Atunci când o companie client încarcă sau introduce date despre propriul personal sau contacte de afaceri în Platformă, SMART LIVING CYCLE S.R.L. acționează în calitate de persoană împuternicită de operator cu privire la acele date (a se vedea Secțiunea 11).
Această politică este emisă în conformitate cu:
- Regulamentul (UE) 2016/679 (GDPR);
- Legea română nr. 190/2018 privind măsurile de punere în aplicare a GDPR;
- Legea română nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice (ePrivacy);
- Legea română nr. 365/2002 privind comerțul electronic;
- Regulamentul UE CBAM (UE) 2023/956 și actele de punere în aplicare ale acestuia.
2. Domeniu de aplicare
Platforma este un instrument SaaS B2B (business-to-business) care ajută companiile să estimeze obligațiile lor în temeiul Mecanismului de Ajustare a Carbonului la Frontieră al UE (CBAM, Regulamentul (UE) 2023/956). Cea mai mare parte a datelor introduse în Platformă reprezintă date comerciale ale companiei, nu date cu caracter personal. Această politică acoperă datele cu caracter personal pe care le prelucrăm în mod necesar pentru a opera funcțiile de cont, facturare, securitate și suport.
3. Ce date cu caracter personal colectăm
3.1 Date furnizate la înregistrare și utilizarea contului
Colectate prin fluxul de înregistrare și gestionarea contului:
| Categorie | Câmpuri specifice | Sursă |
|---|---|---|
| Identitate | Nume și prenume | Dumneavoastră, la înregistrare |
| Contact | Adresă de e-mail, număr de telefon | Dumneavoastră, la înregistrare |
| Autentificare | Parolă (stocată exclusiv ca hash bcrypt, niciodată în text simplu) | Dumneavoastră |
| Asociere cu compania | Denumirea companiei, țara, codul TVA, rolul (Proprietar Companie / Utilizator Companie) | Dumneavoastră |
| Verificare e-mail | Coduri unice de 6 cifre (stocate criptat), timestamps de verificare | Generate de noi |
3.2 Date despre companie și financiare
Pentru a clasifica mărimea unei companii (element de reglementare pentru CBAM), Platforma prelucrează:
- codul de înregistrare/TVA, țara, denumirea companiei;
- cifra de afaceri anuală (RON), numărul mediu de angajați, anul datelor financiare, clasificarea derivată a mărimii companiei.
Pentru companiile din România, cifrele privind cifra de afaceri și numărul de angajați pot fi preluate automat din serviciul public openapi.ro folosind CUI-ul companiei. Pentru alte companii sau acolo unde validarea TVA eșuează, aceste cifre sunt auto-declarate de dumneavoastră sau introduse/corectate de un administrator. Acolo unde codul TVA nu poate fi validat, puteți încărca un document de înregistrare a companiei, stocat în stocare de obiecte criptată (AWS S3).
Aceste cifre se referă la companie (persoană juridică). Sunt tratate cu aceeași grijă ca datele cu caracter personal atunci când pot fi legate de o persoană fizică identificabilă (de ex. o persoană fizică autorizată / PFA).
3.3 Date de afaceri / scenarii
Scenarii, produse, coduri CN, țări de origine, cantități importate, prețuri, date de transport și taxe, rulări de calcul și instantaneele lor imuabile. Acestea sunt date comerciale referitoare la activitatea de import a clientului. Pot conține incidental date cu caracter personal doar dacă un utilizator le introduce într-un câmp de text liber (de ex. un producător sau un nume de contact).
3.4 Date de facturare și plată
Când se achiziționează un abonament plătit:
- Plățile cu cardul sunt procesate prin Netopia mobilPay. Transmitem prenumele, numele, e-mailul, telefonul și adresa de facturare furnizorului de plăți. Nu primim și nu stocăm niciodată numerele complete ale cardurilor, CVV sau alte credențiale de card, acestea sunt gestionate în întregime de instituția de plată reglementată.
- Plățile prin transfer bancar generează o referință de plată, sumă, monedă și status.
- Facturile sunt emise prin platforma Oblio și conțin datele de facturare ale companiei conform legii fiscale române.
3.5 Date de securitate, audit și tehnice
- Tentative de autentificare eșuate, timestamps de blocare a contului, coduri unice 2FA (stocate criptat), tokens de resetare a parolei și de invitație (stocate criptat).
- Un jurnal de audit append-only care înregistrează, pentru fiecare acțiune de creare/actualizare/ștergere: ID-ul utilizatorului, rolul, compania, tipul de acțiune, entitatea afectată și un timestamp.
- Jurnale de server și aplicație (logare structurată prin Pino), care pot include adresa IP, metadate ale cererii și diagnostice de eroare.
- Cookie-uri și tehnologii similare - a se vedea Secțiunea 9 și Politica de Cookie-uri separată.
Nu prelucrăm cu bună-știință categorii speciale de date cu caracter personal (Art. 9 GDPR) și vă rugăm să nu introduceți astfel de date în câmpuri de text liber.
4. De ce le prelucrăm și temeiul nostru legal
| Scop | Date cu caracter personal utilizate | Temei legal (Art. 6 GDPR) |
|---|---|---|
| Crearea și gestionarea contului; furnizarea Serviciului | Identitate, contact, autentificare, asociere cu compania | Executarea unui contract (Art. 6(1)(b)) |
| Verificarea e-mailului și aprobarea contului | E-mail, coduri OTP | Executarea unui contract / pași precontractuali |
| Clasificarea mărimii companiei și calcule CBAM | TVA, cifra de afaceri, număr angajați, date scenarii | Executarea unui contract; obligație legală (context CBAM) |
| Procesarea plăților și emiterea facturilor | Date de facturare, referințe de plată | Executarea unui contract și obligație legală (Art. 6(1)(c) - legislație contabilă și fiscală română) |
| Securitate: limitare rată, blocare cont, 2FA, jurnal de audit, prevenire fraudă | Date de autentificare și tehnice, jurnal de audit | Interese legitime (Art. 6(1)(f)) - securizarea Serviciului |
| E-mailuri tranzacționale (bun venit, aprobare, plată, mementouri) | E-mail, nume | Executarea unui contract |
| Respectarea solicitărilor legale și de reglementare | Orice date relevante | Obligație legală (Art. 6(1)(c)) |
| Îmbunătățirea și menținerea Platformei (diagnostice, jurnale) | Date tehnice | Interese legitime (Art. 6(1)(f)) |
Acolo unde ne bazăm pe interese legitime, am echilibrat acele interese față de drepturile și libertățile dumneavoastră. Puteți obiecta la o astfel de prelucrare (a se vedea Secțiunea 8).
Nu efectuăm luarea automată a deciziilor care produc efecte juridice sau semnificativ similare în sensul Art. 22 GDPR. Clasificarea mărimii companiei este un calcul aplicat entității juridice, care poate fi revizuit de un administrator.
5. Cu cine partajăm datele (procesatori și destinatari)
Partajăm date cu caracter personal numai cu furnizori de servicii ("sub-procesatori") care acționează conform instrucțiunilor noastre, și cu autoritățile atunci când legea o impune. Categorii curente de destinatari:
| Destinatar | Rol | Date implicate | Locație |
|---|---|---|---|
| Vercel | Găzduire aplicație / CDN | Date tehnice și de cerere | UE / SUA |
| Supabase (PostgreSQL gestionat) | Bază de date primară | Toate datele stocate | UE |
| Amazon Web Services - S3 | Stocare fișiere criptate (documente încărcate) | Documente de înregistrare | UE (eu-central-1) |
| Amazon Web Services - SES | Livrare e-mail tranzacțional | E-mail, nume | UE (eu-west-1) |
| Netopia mobilPay | Procesare plăți cu cardul | Identitate și contact de facturare | România / UE |
| Oblio | Facturare / e-facturare | Date de facturare ale companiei | România / UE |
| openapi.ro | Interogare date financiare companii românești | CUI-ul companiei (interogare) | România / UE |
| ANAF (autoritatea fiscală română) | Validare TVA (RO) | Codul TVA | România |
| VIES (Comisia Europeană) | Validare TVA (UE) | Codul TVA | UE |
| BNR (Banca Națională a României) | Interogare curs de schimb EUR/RON | Niciuna (date publice) | România |
Nu vindem date cu caracter personal și nu le partajăm în scopuri publicitare ale terților.
6. Transferuri internaționale
Infrastructura noastră este configurată să mențină datele în Uniunea Europeană/SEE acolo unde este posibil (baza de date, stocarea fișierelor și e-mailul sunt configurate în regiuni UE). Unii furnizori (de ex. Vercel) pot prelucra date tehnice limitate în afara SEE. Acolo unde datele cu caracter personal sunt transferate în afara SEE, ne bazăm pe garanții adecvate în temeiul Capitolului V GDPR, în special Clauzele Contractuale Standard (CCS) ale Comisiei Europene și/sau decizii de adecvare. O copie a garanțiilor relevante poate fi solicitată la adresa de contact privind confidențialitatea menționată mai sus.
7. Cât timp păstrăm datele (retenție)
| Date | Perioadă de retenție |
|---|---|
| Date de cont și profil | Pe durata contului, ulterior șterse sau anonimizate în termen rezonabil după închidere |
| Date de scenarii / calcule | Pe durata contului (fiecare rulare de calcul este păstrată ca un instantaneu imuabil pentru auditabilitate cât timp contul este activ) |
| Facturi și înregistrări contabile | 10 ani de la sfârșitul exercițiului financiar, conform Legii Contabilității române nr. 82/1991 |
| Evenimente din jurnalul de audit | Păstrate pentru scopuri de securitate timp de 24 luni, ulterior arhivate/șterse |
| Tokens de securitate (OTP, resetare parolă, verificare e-mail) | Scurtă durată; expiră în minute/ore și sunt șterse după utilizare |
| Jurnale de server / aplicație | Până la 90 zile |
După perioada aplicabilă, datele sunt șterse în siguranță sau anonimizate ireversibil.
8. Drepturile dumneavoastră
În temeiul GDPR aveți dreptul de a:
- Accesa datele dumneavoastră cu caracter personal (Art. 15);
- Rectifica datele inexacte (Art. 16);
- Solicita ștergerea datelor ("dreptul de a fi uitat") acolo unde este aplicabil (Art. 17);
- Restricționarea prelucrării (Art. 18);
- Portabilitatea datelor (Art. 20);
- Obiecta la prelucrarea bazată pe interese legitime (Art. 21);
- Retrage consimțământul în orice moment, acolo unde prelucrarea se bazează pe consimțământ (fără a afecta prelucrarea anterioară);
- Nu fi supus unor decizii exclusiv automate cu efecte juridice sau semnificativ similare (Art. 22).
Pentru a exercita orice drept, contactați-ne la cbam@calculeazaemisii.ro. Vom răspunde în termen de o lună, prelungibil cu încă două luni pentru solicitări complexe (Art. 12(3) GDPR). Este posibil să fie nevoie să vă verificăm identitatea în prealabil.
Dacă considerați că datele dumneavoastră sunt prelucrate ilegal, puteți depune o plângere la autoritatea română de supraveghere:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 București, România
Web: https://www.dataprotection.ro - E-mail: anspdcp@dataprotection.ro
Puteți depune de asemenea o plângere la autoritatea de supraveghere din țara dumneavoastră de reședință din UE.
9. Cookie-uri și tehnologii similare
Platforma utilizează exclusiv cookie-uri strict necesare și stocare în browser pentru funcționare (autentificare sesiune, securitate/CSRF, flux 2FA, personificare administrator și preferință de limbă). Utilizează de asemenea stocarea de sesiune a browserului pentru instrumentul de probă public. Nu utilizăm cookie-uri de publicitate sau analize de la terți. Detalii complete, inclusiv denumiri, scop și durată, sunt disponibile în Politica de Cookie-uri separată.
10. Securitate
Aplicăm măsuri tehnice și organizatorice adecvate riscului, incluzând:
- parole stocate exclusiv ca hash-uri bcrypt; tokens de securitate stocate criptat;
- blocarea contului după autentificări eșuate repetate și limitarea ratei de autentificare;
- autentificare opțională / obligatorie în doi pași (2FA) prin coduri unice;
- HTTPS/TLS în tranzit și criptare la repaus pentru fișierele stocate;
- control al accesului bazat pe roluri (Administrator / Proprietar Companie / Utilizator Companie) și izolare multi-tenant;
- un jurnal de audit append-only al acțiunilor administrative și de modificare a datelor;
- acces cu privilegii minime și găzduire de date în regiuni UE.
Niciun sistem nu este perfect sigur; vom notifica utilizatorii afectați și ANSPDCP în cazul unei breșe de date cu caracter personal acolo unde este necesar (Arts. 33-34 GDPR).
11. Date controlate de client (rol de persoană împuternicită de operator)
Atunci când o companie client invită propriii utilizatori sau introduce date despre persoane fizice identificabile în Platformă, acel client este operatorul unor astfel de date, iar SMART LIVING CYCLE S.R.L. este persoana împuternicită de operator. În acel caz:
- prelucrăm astfel de date numai conform instrucțiunilor documentate ale clientului;
- punem la dispoziție măsurile de securitate din Secțiunea 10;
- asistăm clientul cu solicitările persoanelor vizate și notificarea breșelor;
- un Acord de Prelucrare a Datelor (DPA) conform Art. 28 GDPR este disponibil la cerere și face parte din Termenii și Condițiile.
12. Minori
Serviciul este destinat companiilor și utilizatorilor lor profesioniști. Nu este destinat persoanelor cu vârsta sub 16 ani și nu colectăm cu bună-știință date cu caracter personal de la minori.
13. Modificări ale acestei politici
Putem actualiza această politică pentru a reflecta schimbări ale Serviciului sau ale legislației. Modificările semnificative vor fi notificate prin e-mail sau notificare în aplicație. Data "Ultima actualizare" de mai sus reflectă întotdeauna versiunea curentă.
14. Contact
Întrebări despre această politică sau datele dumneavoastră: cbam@calculeazaemisii.ro
SMART LIVING CYCLE S.R.L., Str. Gheorghe Simionescu, nr. 19, Sector 1, București, 014155, România.