Draft de lucru — versiune inițială, în curs de validare juridică (art. 28 GDPR). Se aplică automat oricărui cont de firmă; la cerere îl semnăm și pe hârtie/electronic.
1. Părțile și rolurile
Operatorul: firma/cabinetul de contabilitate care deține contul classify.ro („Clientul”), care prelucrează datele clienților săi (persoane fizice sau juridice) în baza contractelor de prestări servicii contabile.
Persoana împuternicită: Rolsoft S.R.L., care prelucrează datele exclusiv în numele Clientului, pentru furnizarea Serviciului classify.ro.
2. Obiectul, natura și scopul prelucrării
- Obiect: extrase de cont bancar (PDF) încărcate de Client și datele derivate din ele.
- Natura: stocare, extragere automată a tranzacțiilor (parsare), clasificare asistată de AI (propunere cont contabil + explicație), afișare pentru verificare, export către programul de contabilitate, ștergere.
- Scop: pregătirea înregistrărilor contabile de către Client. Furnizorul nu prelucrează datele în alte scopuri proprii (fără profilare, marketing sau vânzare de date). Contoarele agregate (număr de pagini, cost de procesare) sunt folosite pentru facturare și nu identifică persoane vizate.
- Durata: pe durata contului; ștergerea se face conform art. 7.
3. Categorii de date și persoane vizate
Persoane vizate: clienții Clientului (societăți, PFA, persoane fizice), reprezentanții și partenerii lor comerciali (plătitori/beneficiari), angajați (la plăți de salarii).
Categorii de date: nume/denumire, IBAN, date de identificare din descrierea tranzacțiilor (CUI, referințe de facturi, uneori CNP când apare în explicația plății), sume, date și solduri. Nu solicităm date din categorii speciale; dacă acestea apar accidental în extrase, sunt tratate cu aceleași garanții.
4. Obligațiile Furnizorului
- Prelucrează datele numai pe baza instrucțiunilor documentate ale Clientului (utilizarea funcționalităților aplicației constituie instrucțiune), inclusiv în ce privește transferurile internaționale, cu excepția cazului în care legea îl obligă altfel — caz în care informează Clientul, dacă legea permite.
- Se asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea.
- Aplică măsuri tehnice și organizatorice adecvate (art. 32 GDPR): găzduire în UE, criptare în tranzit (TLS) și a copiilor de siguranță, bază de date separată per firmă, izolare per utilizator, control de acces, jurnalizare, copii de siguranță zilnice cu retenție limitată, testarea restaurării.
- Respectă condițiile de la art. 5 pentru recrutarea sub-procesatorilor.
- Asistă Clientul, prin mijloace tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate (acces, ștergere, portabilitate etc.) — Clientul poate șterge sau exporta datele direct din aplicație.
- Asistă Clientul la asigurarea conformității cu art. 32–36 GDPR (securitate, notificarea încălcărilor, DPIA), ținând cont de natura prelucrării și de informațiile de care dispune.
- Notifică Clientul fără întârzieri nejustificate (țintă: 48 de ore de la constatare) despre orice încălcare a securității datelor cu caracter personal, cu informațiile disponibile.
- La încetarea Serviciului, șterge toate datele (sau le returnează, la alegerea Clientului) și șterge copiile existente, cu excepția cazului în care legea impune păstrarea; copiile de siguranță se rotesc automat în cel mult 60 de zile.
- Pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor și permite audituri rezonabile (la cerere, cu preaviz, maximum o dată pe an, pe cheltuiala Clientului), inclusiv pe bază de rapoarte/certificări ale furnizorilor de găzduire.
5. Sub-procesatori
Clientul autorizează în mod general folosirea sub-procesatorilor de mai jos. Furnizorul îl informează pe Client despre orice adăugare sau înlocuire (email/în aplicație) cu cel puțin 15 zile înainte, timp în care Clientul poate obiecta justificat; Furnizorul impune sub-procesatorilor aceleași obligații de protecție a datelor și rămâne răspunzător față de Client.
| Sub-procesator | Țara | Prelucrare | Transfer |
|---|---|---|---|
| Anthropic, PBC | SUA | procesarea extraselor și clasificarea tranzacțiilor cu AI (API Claude); datele nu sunt folosite pentru antrenarea modelelor | SUA — clauze contractuale standard (SCC) / Data Privacy Framework |
| Hetzner Online GmbH | Germania / Finlanda | găzduire servere, baze de date, stocare fișiere și copii de siguranță (Storage Box) | UE |
| Google LLC | SUA / UE | autentificare opțională „Continuă cu Google” (doar dacă o folosești) | SUA — SCC / DPF |
| Furnizor SMTP (Rolsoft) | România | trimiterea emailurilor tranzacționale (activare cont, resetare parolă, notificări) | UE |
Despre AI: conținutul extraselor (text sau imaginea PDF) și lista tranzacțiilor sunt transmise API-ului Claude (Anthropic) pentru extragere și clasificare. Anthropic prelucrează datele ca împuternicit, nu le folosește pentru antrenarea modelelor și le păstrează limitat conform politicilor sale comerciale. Transferul către SUA se face pe baza clauzelor contractuale standard / Data Privacy Framework.
6. Obligațiile Clientului
Clientul garantează că are temei legal (contract cu clienții săi, obligații legale contabile) pentru a încărca și prelucra extrasele, că informează persoanele vizate conform art. 13–14 GDPR (inclusiv despre folosirea unui furnizor de servicii de prelucrare asistată de AI) și că nu încarcă documente pentru care nu are dreptul de prelucrare.
7. Ștergere și retenție
- Clientul poate șterge oricând un extras: fișierul PDF și tranzacțiile sunt șterse imediat; rămân doar contoare agregate pentru facturare (fără date personale).
- La ștergerea contului sau la încetarea contractului, toate datele firmei (baza de date, fișiere) sunt șterse în cel mult 30 de zile de la cerere, iar copiile de siguranță se rotesc automat în cel mult 60 de zile.
8. Răspundere și diverse
Răspunderea părților este cea prevăzută în Termeni și în GDPR (art. 82). Acest DPA face parte integrantă din Termeni și prevalează asupra lor în privința prelucrării datelor cu caracter personal. Se aplică legea română și GDPR.
Contact pentru protecția datelor: contact@classify.ro · Versiunea: 2026-08-16.