Politica de Confidentialitate si Prelucrare a Datelor Personale
Conform Regulamentului (UE) 2016/679 (GDPR) si Legii 190/2018 | Versiunea 1.3
Date de contact operator
Denumire legala: MAREA INCARCARE S.R.L. (marca comerciala: e-Chantier)
CUI: 51341894
Nr. Reg. Com.: J2025012744001
Sediu social: Bucuresti, Romania
Contact general: [email protected]
Protectia datelor / GDPR: [email protected]
Telefon: +40 734 299 899
1. Operatorul de Date
Operatorul de date pentru platforma e-Chantier este MAREA INCARCARE S.R.L.
In relatia cu datele angajatilor introduse de Compania Client, MAREA INCARCARE S.R.L. actioneaza ca Imputernicit (Processor), iar Compania Client actioneaza ca Operator de Date (Controller), conform Art. 28 GDPR.
2. Categoriile de Date Personale Prelucrate
- Date de identificare: Nume, prenume, numar telefon, adresa email, fotografie, CNP (optional)
- Date financiare: Salariul brut/net, contributii sociale, cheltuieli, bonusuri, retineri
- Date profesionale: Functia/rolul, santierul asignat, pontaj zilnic, ore lucrate, concedii, absente
- Date SSM (sanatate si securitate): Echipament de protectie atribuit, fise SSM, aptitudini medicale
- Documente: Contracte de munca, acte identitate, certificate, autorizatii
- Date tehnice si de utilizare: Adresa IP, marcaj temporal, agent browser (user-agent), pagini/module accesate in aplicatie, evenimente de autentificare, progres onboarding, preferinte plan/hosting
3. Temeiul Legal al Prelucrarii (Art. 6 GDPR)
- Art. 6(1)(a) - Consimtamant: Pentru prelucrarea fotografiilor, datelor biometrice si comunicarilor de marketing.
- Art. 6(1)(b) - Executarea contractului: Pentru furnizarea serviciilor Platformei catre Compania Client.
- Art. 6(1)(c) - Obligatie legala: Pentru datele de salarizare, pontaj si raportari fiscale (Codul Muncii, Codul Fiscal).
- Art. 6(1)(f) - Interes legitim: Pentru securitatea Platformei, prevenirea fraudei, imbunatatirea serviciilor.
Pentru categorii speciale de date (Art. 9 GDPR - date de sanatate/SSM): temeiul este Art. 9(2)(a) - consimtamant explicit, si Art. 9(2)(b) - obligatii in domeniul dreptului muncii.
4. Scopul Prelucrarii Datelor
- Administrarea conturilor de utilizator si autentificarea
- Gestionarea pontajului si calculul salariilor
- Managementul santierelor si alocarea resurselor
- Gestionarea echipamentelor de protectie (SSM)
- Raportarea financiara si contabila
- Gestionarea documentelor de personal
- Comunicarea cu utilizatorii (suport, notificari, actualizari)
- Imbunatatirea functionalitatii Platformei
- Inregistrarea jurnalului de activitate in aplicatie (securitate, suport, detectarea abuzurilor)
- Conformarea cu obligatii legale (inspectie munca, ANAF, ITM)
5. Durata Stocarii Datelor
| Tip date | Perioada retentie |
|---|---|
| Date salarizare/financiare | 7 ani (obligatie fiscala) |
| Contracte de munca | 6 ani dupa incetare |
| Pontaj/prezenta | 3 ani |
| Date SSM/sanatate | 10 ani (raspundere civila) |
| Fotografii/documente identitate | Durata contractului + 1 an |
| Loguri de acces platforma | 2 ani |
| Jurnal activitate / telemetrie cont | 24 luni |
| Adrese IP asociate contului | Durata contractului + 24 luni |
| Date cont utilizator | Pana la stergerea contului |
Dupa expirarea perioadei de retentie, datele sunt sterse automat sau anonimizate ireversibil.
6. Drepturile Persoanelor Vizate (Art. 15-22 GDPR)
- Dreptul de acces (Art. 15): Poti solicita o copie a tuturor datelor personale pe care le detinem.
- Dreptul la rectificare (Art. 16): Poti solicita corectarea datelor inexacte sau completarea celor incomplete.
- Dreptul la stergere (Art. 17): Poti solicita stergerea datelor, cu exceptia celor retinute prin obligatie legala.
- Dreptul la restrictionare (Art. 18): Poti solicita limitarea prelucrarii in anumite circumstante.
- Dreptul la portabilitate (Art. 20): Poti solicita datele in format structurat, uzual citibil automat (CSV/JSON).
- Dreptul la opozitie (Art. 21): Te poti opune prelucrarii bazate pe interes legitim.
Termenul de raspuns la cereri: maximum 30 de zile calendaristice de la primirea solicitarii.
7. Securitatea Datelor (Art. 32 GDPR)
- Criptare in tranzit (TLS/SSL) pentru toate comunicatiile
- Criptare la stocare (encryption at rest) pentru baza de date
- Acces bazat pe roluri (RBAC) - fiecare utilizator vede doar datele corespunzatoare permisiunilor
- Autentificare securizata cu sesiuni limitate in timp
- Backup-uri regulate ale datelor
- Monitorizarea accesului, inregistrarea IP-urilor si logarea activitatii in aplicatie (pagini accesate, login)
- Serverele sunt localizate in Uniunea Europeana
8. Transferuri Internationale de Date
Datele personale sunt stocate în principal pe servere situate în Uniunea Europeană.
Fac excepție datele strict necesare pentru procesarea plăților și verificarea securizată a identității (KYC), care sunt transferate și procesate prin intermediul infrastructurii globale Stripe (inclusiv SUA).
Acest transfer este acoperit legal de Clauzele Contractuale Standard (SCC) aprobate de Comisia Europeană și de certificarea Stripe conform Cadrului de Confidențialitate a Datelor UE-SUA (EU-U.S. DPF), garantând un nivel de protecție echivalent cu cel din spațiul european.
9. Partajarea Datelor cu Terti
Nu vindem si nu inchiriem datele personale. Datele pot fi partajate doar cu:
- Furnizori de infrastructura cloud (sub-procesori cu DPA semnat) - pentru stocarea si procesarea datelor
- Procesatori de plăți și verificare KYC — Stripe Payments Europe, Ltd. (sub-procesor strict pentru operarea abonamentelor și validarea securizată a identității administratorilor).
- Autoritati publice - doar cand exista obligatie legala (ANAF, ITM, instante judecatoresti)
- Compania Client - administratorul companiei are acces la datele angajatilor sai
10. Incalcarea Securitatii Datelor (Art. 33-34 GDPR)
- In cazul unei incalcari de securitate, Autoritatea Nationala (ANSPDCP) va fi notificata in maxim 72 de ore.
- Persoanele vizate afectate vor fi notificate fara intarziere nejustificata daca incalcarea prezinta un risc ridicat.
- Compania Client va fi informata imediat despre orice incident de securitate.
11. Retragerea Consimtamantului
Consimtamantul poate fi retras in orice moment, fara a afecta legalitatea prelucrarii efectuate anterior retragerii.
Retragerea se poate face prin:
- Contactarea echipei de suport prin platforma
- Solicitare scrisa la adresa de email a Operatorului
Nota: Retragerea consimtamantului pentru prelucrarea esentiala poate duce la imposibilitatea utilizarii Platformei.
12. Cookies si Tehnologii de Urmarire
- Cookies esentiale: Necesare pentru autentificare si functionarea Platformei (nu necesita consimtamant)
- Cookies functionale: Retin preferintele (limba, tema vizuala)
- Cookies analitice: Masoara utilizarea pentru imbunatatirea serviciului
Preferintele de cookies pot fi gestionate din banner-ul de cookies afisat la prima vizita.
13. Autoritatea de Supraveghere
Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP):
- Adresa: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucuresti
- Website: www.dataprotection.ro
Ai dreptul de a depune o plangere la ANSPDCP daca consideri ca drepturile tale au fost incalcate.
14. Modificarea Politicii
Aceasta politica poate fi actualizata periodic. Versiunea curenta va fi intotdeauna disponibila in Platforma. Modificarile semnificative vor fi notificate si pot necesita re-acceptare.
15. Date tehnice, jurnal de activitate si telemetrie cont
In cadrul furnizarii serviciului SaaS, prelucram urmatoarele categorii suplimentare legate de contul Companiei Client si utilizatorii sai:
- Date de conexiune: adresa IP (la inregistrare, login si utilizare), marcaj temporal, user-agent;
- Jurnal de activitate: module/pagini vizitate in aplicatie, evenimente de autentificare, progres onboarding;
- Configurare cont: tara/oras la inregistrare, setari fiscale din onboarding, plan si preferinte hosting.
Temei legal: Art. 6(1)(b) GDPR (executarea contractului), Art. 6(1)(f) GDPR (interes legitim: securitate, suport, prevenirea abuzurilor, imbunatatirea serviciului). Pentru anumite prelucrari optionale (ex. marketing) se solicita consimtamant separat.
Acces: echipei autorizate e-Chantier pentru administrarea platformei; nu sunt vandute tertilor. Compania Client poate solicita informatii despre propriul jurnal de activitate prin suport.
Durata: conform tabelului din sectiunea 5 (jurnal activitate: max. 24 luni).
16. Verificarea identității și prelucrarea datelor biometrice (Stripe Identity)
Pentru a asigura un ecosistem de afaceri sigur, a preveni fraudele și a garanta veridicitatea licitațiilor organizate pe platforma e-Chantier, solicităm verificarea identității reprezentanților legali sau a administratorilor companiilor. Această prelucrare este efectuată în baza interesului nostru legitim (Art. 6 alin. 1 lit. f din GDPR) de a asigura securitatea tranzacțiilor din platformă.
1. Operatorul terț și datele colectate Procesul de verificare a identității este externalizat integral și realizat prin intermediul infrastructurii securizate Stripe Payments Europe, Ltd. („Stripe”). În vederea validării, Stripe va colecta:
- O copie a unui document de identitate oficial (Carte de Identitate sau Pașaport);
- Date biometrice, prin intermediul unei scanări faciale (selfie), strict pentru testul de autenticitate fizică (Liveness Check). Prelucrarea datelor biometrice (Art. 9 GDPR) se face exclusiv pe baza consimțământului tău explicit acordat înainte de inițierea procesului.
2. Garanția „Zero-Stocare” la nivelul e-Chantier e-Chantier nu stochează, nu descarcă și nu poate vizualiza copiile documentelor tale de identitate sau datele biometrice. Fluxul are loc exclusiv între dispozitivul tău și serverele criptate Stripe. e-Chantier primește de la Stripe doar un status electronic de confirmare („Verificat: Da/Nu”).
3. Retenția datelor de către Stripe Conform politicilor lor de securitate, Stripe reține datele biometrice pe o perioadă de maximum 1 an, iar documentele de identitate pe o perioadă de până la 3 ani pentru conformitate legală KYC/AML. Pentru mai multe detalii, poți consulta Politica de Confidențialitate Stripe și Centrul de Confidențialitate Stripe Identity.
17. Stergerea contului si retentia datelor fiscale
Fiecare utilizator poate solicita stergerea contului personal din Setari → Securitate → Sterge contul meu. Dupa confirmare:
- datele de identificare (nume, username, email, telefon) sunt anonimizate ireversibil;
- credentialele de autentificare si sesiunile active sunt eliminate;
- se inregistreaza o intrare imutabila in jurnalul de audit al retentiei datelor (tip actiune, campuri anonimizate, sumar date pastrate, termen de expirare 10 ani).
Date care nu se sterg: conform legislatiei fiscale si contabile din Romania, urmatoarele raman blocate la nivel de companie pana la 10 ani: facturi emise, plati facturi, inregistrari e-Transport, configurare plati Netopia si solicitari marketplace legate de obligatii fiscale.
Administratorii companiei pot sterge conturile angajatilor cu aceleasi reguli (ex.: nu se poate sterge ultimul administrator activ cat timp contul companiei este activ; nu se poate sterge daca exista link-uri Netopia de plata neachitate).
Dupa expirarea termenului legal de retentie, inregistrarile pastrate sunt sterse sau anonimizate conform procedurilor interne. Intrebari: [email protected].
13. Autoritatea de Supraveghere
Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP):
- Adresa: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucuresti
- Website: www.dataprotection.ro
Ai dreptul de a depune o plangere la ANSPDCP daca consideri ca drepturile tale au fost incalcate.