Acest acord e anexă la contractul de abonament. Îl încheie firma clientă, ca operator, cu KONTAH S.R.L., ca persoană împuternicită, în forma scrisă cerută de art. 28 alin. (9) din Regulamentul (UE) 2016/679 (GDPR) — inclusiv electronic. Fiecare obligație de mai jos poartă litera din art. 28 alin. (3) pe care o îndeplinește, ca să se poată bifa.
1. Părțile și rolurile
| Câmp | Persoana împuternicită |
|---|---|
| Denumire | KONTAH S.R.L. |
| CUI | 55576311 |
| Registrul Comerțului | J2026054146004 |
| Sediul | Timișoara, Aleea Cristalului nr. 2A, et. 5, ap. 22, jud. Timiș |
| Reprezentant | Dr. ec. Octavian Cornel Jude |
| tech@kontah.ro |
Operatorul e firma clientă identificată în contractul de abonament: ea stabilește scopurile și mijloacele prelucrării (art. 4 pct. 7 GDPR) — își ține evidența contabilă și fiscală. Persoana împuternicită e KONTAH S.R.L., care prelucrează datele în numele ei (art. 4 pct. 8).
Dacă firma lucrează printr-un cabinet de contabilitate, cabinetul acționează în aplicație ca utilizator aprobat de firmă. Relația dintre firmă și cabinetul ei nu face obiectul acestui acord; ea se reglementează între cei doi.
2. Obiectul și durata prelucrării
Obiectul: găzduirea și prelucrarea, în aplicația KONTAH, a datelor necesare ținerii evidenței firmei — facturare, gestiune, producție, bancă și casă, salarizare, active, contabilitate, declarații, e-Factura — inclusiv citirea automată a documentelor și asistentul, când sunt pornite pe firmă.
Durata: durata contractului de abonament, plus perioada de grație de 90 de zile în care contul stă în doar-citire pentru export, plus timpul ștergerii probate (secțiunea 11).
3. Natura și scopul prelucrării
Operațiunile: colectare prin introducere sau încărcare, stocare, organizare, calcul, generare de documente și declarații, transmitere și primire prin SPV la instrucțiunea operatorului, export, copii de siguranță, citire automată a documentelor cu confirmarea omului, restrângere a accesului și ștergere.
Scopul: exclusiv prestarea serviciului pentru operator. Persoana împuternicită nu prelucrează aceste date în scopuri proprii și nu le folosește pentru a antrena modele. Datele conturilor utilizatorilor și jurnalul de securitate nu intră în acest acord: pentru ele KONTAH S.R.L. e operator, cum spune politica de confidențialitate.
4. Tipurile de date și categoriile de persoane vizate
Categoriile de persoane vizate: reprezentanții și utilizatorii operatorului; salariații lui; partenerii persoane fizice (clienți, furnizori, persoane fizice autorizate); persoanele care apar în documente (delegați, semnatari, beneficiari de plăți).
Tipurile de date: identificare (nume, CNP, adresă, actul de identitate, acolo unde documentele de salarizare le cer); contact; date financiare (facturi, încasări și plăți, conturi bancare, salarii și rețineri); pontaj și concedii; imaginile documentelor fotografiate sau încărcate.
Persoana împuternicită nu cere categorii speciale de date (art. 9 GDPR). Ele pot apărea totuși în documentele operatorului — de pildă date privind sănătatea în concediile medicale din salarizare. Operatorul răspunde de temeiul lor legal; persoana împuternicită le prelucrează la fel ca pe celelalte, cu aceleași măsuri.
5. Instrucțiunile documentate — lit. (a)
Persoana împuternicită prelucrează datele numai pe baza instrucțiunilor documentate ale operatorului, inclusiv pentru transferurile către o țară terță (art. 28 alin. (3) lit. (a)). Instrucțiunile sunt: contractul de abonament, acest acord, setările făcute de operator în aplicație (modulele activate, utilizatorii aprobați și drepturile lor, autorizarea dată în SPV, pornirea sau oprirea citirii automate) și cererile scrise trimise la tech@kontah.ro.
Dacă dreptul Uniunii sau dreptul intern îi impune persoanei împuternicite o prelucrare în afara instrucțiunilor, ea anunță operatorul înainte, cu excepția cazului în care legea interzice anunțul. Dacă o instrucțiune încalcă, în opinia ei, GDPR sau altă normă de protecție a datelor, persoana împuternicită informează imediat operatorul (art. 28 alin. (3), ultimul paragraf).
6. Confidențialitatea personalului — lit. (b)
Persoanele autorizate să prelucreze datele s-au angajat la confidențialitate sau au o obligație legală de confidențialitate (art. 28 alin. (3) lit. (b)). Ele prelucrează datele numai la cererea operatorului (art. 29 și art. 32 alin. (4)), iar accesul lor e limitat la ce cere sarcina și rămâne consemnat în jurnalul de securitate.
7. Securitatea prelucrării — lit. (c), art. 32
Persoana împuternicită adoptă măsurile cerute de art. 32 (art. 28 alin. (3) lit. (c)). Cele în vigoare, ca fapte, nu ca intenții:
- fiecare firmă în camera ei: separarea e impusă de PostgreSQL (row-level security forțat), iar rolul aplicației nu o poate ocoli;
- registrul e append-only — baza refuză modificarea și ștergerea evenimentelor — cu lanț de amprente SHA-256; documentele fotografiate sunt imutabile, cu amprentă proprie;
- parole păstrate ca amprentă (bcrypt); al doilea factor (TOTP) opțional, cu coduri de rezervă; jetoane de acces de 30 de minute, sesiune de 12 ore; drepturile se verifică la fiecare cerere;
- jurnal de securitate care nu se poate edita (autentificări reușite, eșuate, blocate, exporturi, descărcări, cu adresa IP și agentul de browser) și limitare de rată la intrare;
- chei de API păstrate ca amprentă, legate de o firmă, revocabile imediat; livrări prin webhook semnate (HMAC-SHA256);
- secretele celui de-al doilea factor și jetoanele de acces la SPV se păstrează criptate; conexiunile sunt criptate (TLS);
- copii de siguranță 3-2-1, criptate (restic), pe un Storage Box Hetzner din alt centru de date, cu probă de restaurare săptămânală — capacitatea din art. 32 alin. (1) lit. (c) de a restabili accesul la date se verifică, nu se presupune;
- teste rulate contra unei baze de date reale la fiecare schimbare, inclusiv pentru izolare, lanțul de amprente și refuzul modificărilor (art. 32 alin. (1) lit. (d)).
Detaliile și schimbările lor se țin în politica de confidențialitate, secțiunea despre securitate.
8. Subprocesatorii — lit. (d), alin. (2) și (4)
Operatorul dă, prin acest acord, autorizația generală scrisă cerută de art. 28 alin. (2) pentru subprocesatorii din lista publică: OCJAI S.R.L. (găzduirea instanței de producție, Timișoara), Hetzner Online GmbH (poarta de acces a aplicației, instanța de demonstrație și copiile de siguranță, Germania) și Anthropic PBC (citirea automată a documentelor și asistentul, Statele Unite).
Orice adăugare sau înlocuire se anunță operatorului cu cel puțin 30 de zile înainte, pe e-mailul contului și pe pagina listei. Operatorul poate obiecta în scris în acest termen; dacă obiecția nu se poate rezolva, operatorul poate înceta contractul fără penalități, cu exportul de la secțiunea 11.
Persoana împuternicită impune fiecărui subprocesator, prin contract, aceleași obligații de protecție a datelor ca cele de aici și rămâne pe deplin răspunzătoare față de operator pentru îndeplinirea lor (art. 28 alin. (4)).
9. Asistența pentru drepturile persoanelor vizate — lit. (e) — și pentru art. 32–36 — lit. (f)
Persoana împuternicită ajută operatorul să răspundă cererilor persoanelor vizate (art. 28 alin. (3) lit. (e)) prin instrumentele aplicației: acces și export în formate deschise (CSV, XLSX, PDF, XML), corectarea prin fapte noi (storno), restrângerea accesului, anonimizarea proiecțiilor unde legea o permite. Cererile primite direct de persoana împuternicită se transmit operatorului fără întârziere nejustificată, de regulă în cel mult 5 zile lucrătoare, fără a li se răspunde pe fond în locul lui.
Un document contabil înregistrat nu se poate șterge individual: registrul nu se rescrie, iar legea cere operatorului să păstreze documentele justificative (art. 25 din Legea 82/1991). Ștergerea se face la încetarea contractului, după termenele legale, pentru întreaga firmă. Până atunci, drepturile la ștergere și la restricționare se onorează prin restrângerea accesului și prin anonimizarea proiecțiilor.
Pentru obligațiile operatorului din art. 32–36 (securitate, notificarea încălcărilor, evaluarea impactului, consultarea prealabilă), persoana împuternicită pune la dispoziție informațiile pe care le are despre sistem (art. 28 alin. (3) lit. (f)): manualul tehnic, măsurile de la secțiunea 7, lista subprocesatorilor și evidența proprie a categoriilor de prelucrări ținută potrivit art. 30 alin. (2).
10. Notificarea încălcărilor securității
Persoana împuternicită înștiințează operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor (art. 33 alin. (2)), cu ținta de cel mult 48 de ore, ca operatorul să-și poată ține termenul de 72 de ore față de autoritate din art. 33 alin. (1). Înștiințarea cuprinde, pe măsură ce sunt cunoscute, informațiile din art. 33 alin. (3): natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări, consecințele probabile, măsurile luate sau propuse. Persoana împuternicită nu notifică autoritatea sau persoanele vizate în locul operatorului decât la instrucțiunea lui scrisă.
11. Încetarea — lit. (g)
La încetarea contractului, indiferent de motiv, operatorul își exportă toate datele în formate deschise, în perioada de grație de 90 de zile în care contul stă în doar-citire. La expirarea ei, persoana împuternicită șterge datele și copiile existente și trimite operatorului dovada scrisă a ștergerii (art. 28 alin. (3) lit. (g)). Datele din copiile de siguranță ies la expirarea retenției lor — cel mult 6 luni — și nu se restaurează decât pentru proba de restaurare, după care se șterg.
Fac excepție datele pe care dreptul intern îi cere persoanei împuternicite să le păstreze ca prestator: facturile emise operatorului și contractul (art. 25 din Legea 82/1991) și jurnalul de securitate (12 luni). Obligația legală de arhivare a documentelor financiar-contabile ale operatorului rămâne a operatorului; exportul e instrumentul, arhiva e a lui.
12. Auditul — lit. (h)
Persoana împuternicită pune la dispoziția operatorului informațiile necesare pentru a demonstra respectarea art. 28 și permite auditurile, inclusiv inspecțiile, făcute de operator sau de un auditor mandatat de el (art. 28 alin. (3) lit. (h)). Condițiile: preaviz de 30 de zile, cel mult o dată pe an sau după un incident care privește operatorul, în programul de lucru, cu auditorul obligat la confidențialitate și fără acces la datele altor firme — izolarea din secțiunea 7 se aplică și auditului. Fiecare parte își suportă costurile.
13. Transferurile
Datele operatorului stau în Spațiul Economic European: instanța de producție pe un server din Timișoara, România; instanța de demonstrație și copiile de siguranță la Hetzner Online GmbH, Germania.
Singurul transfer în afara SEE e către Anthropic PBC (Statele Unite), pentru citirea automată a documentelor și pentru asistent, pe baza clauzelor contractuale standard adoptate de Comisie prin Decizia de punere în aplicare (UE) 2021/914 (art. 46 alin. (2) lit. (c) GDPR). Operatorul autorizează acest transfer prin prezentul acord, ca instrucțiune în sensul secțiunii 5, și îl poate revoca oricând cerând oprirea citirii automate pe firma lui; de atunci nimic nu mai pleacă spre acest subprocesator.
14. Răspunderea
Persoana împuternicită răspunde pentru prejudiciul cauzat de prelucrare când nu și-a respectat obligațiile care revin în mod specific persoanelor împuternicite sau a acționat în afara ori contrar instrucțiunilor legale ale operatorului (art. 82 alin. (2) GDPR). Între părți se aplică plafonul din contractul de abonament, fără a atinge dreptul persoanelor vizate la despăgubiri din art. 82.
15. Dispoziții finale
- În materia protecției datelor, acest acord prevalează asupra termenilor și condițiilor și asupra contractului.
- Modificările acordului se fac ca la termeni: versiune datată, anunț cu 30 de zile înainte, dreptul operatorului de a înceta dacă nu le acceptă.
- Se aplică legea română; litigiile se judecă la instanțele competente din Timișoara.
- Întrebări și cereri: tech@kontah.ro.
Documentul se ține versionat: schimbările se anunță pe această pagină, cu data lor. Întrebări: tech@kontah.ro.