Documentul acesta e informarea cerută de art. 13 și art. 14 din Regulamentul (UE) 2016/679 (GDPR), aplicat în România prin Legea 190/2018. E scris ca să fie citit, nu ca să fie bifat.
1. Două roluri, de la început
KONTAH prelucrează date cu caracter personal în două calități, și ele nu se amestecă:
- Operator — pentru vizitatorii site-ului, pentru cei care ne scriu sau ne sună, pentru utilizatorii cu cont (identitatea contului, jurnalul de securitate) și pentru facturarea clienților. Aici KONTAH S.R.L. decide scopurile și mijloacele (art. 4 pct. 7 GDPR) și răspunde direct față de tine.
- Persoană împuternicită — pentru datele din contabilitatea firmelor cliente: parteneri, salariați, facturi, extrase, documente fotografiate. Aici operatorul e firma clientă, iar KONTAH S.R.L. prelucrează în numele ei (art. 4 pct. 8 și art. 28 GDPR), pe instrucțiunile din acordul de prelucrare.
operatorul datelor tale e firma aceea, nu noi. Ne poți scrie, dar răspunsul pe fond îl dă ea; noi îi trimitem cererea fără întârziere și îi dăm instrumentele ca să o onoreze.
2. Identificarea operatorului
| Câmp | Valoare |
|---|---|
| Denumire | KONTAH S.R.L. |
| CUI | 55576311 |
| Registrul Comerțului | J2026054146004 |
| Sediul | Timișoara, Aleea Cristalului nr. 2A, et. 5, ap. 22, jud. Timiș |
| Reprezentant | Dr. ec. Octavian Cornel Jude |
| tech@kontah.ro (date personale), tech@kontah.ro (general) |
La data acestei versiuni nu avem obligația de a desemna un responsabil cu protecția datelor, în condițiile art. 37 alin. (1) GDPR; reevaluăm pe măsură ce crește numărul firmelor. Pentru orice cerere privind datele tale scrie la tech@kontah.ro.
3. Definiții
Termenii au înțelesul din art. 4 GDPR: date cu caracter personal (pct. 1) — orice informație despre o persoană fizică identificată sau identificabilă; prelucrare (pct. 2) — orice operațiune asupra lor, de la colectare la ștergere; operator (pct. 7) — cine stabilește scopurile și mijloacele; persoană împuternicită (pct. 8) — cine prelucrează în numele operatorului; destinatar (pct. 9) — cui i se divulgă datele; încălcare a securității (pct. 12) — distrugerea, pierderea, modificarea, divulgarea sau accesul neautorizat, accidental sau ilegal.
4. Ce date prelucrăm
4.1. Ca operator
- Vizitatori ai site-ului — nimic care să te identifice. Site-ul https://kontah.ro e static: nu setează cookie-uri, nu are analitice, nu încarcă nimic de la terți (fonturile sunt servite de la noi). Configurația serverului web nu pornește un jurnal de acces pentru site; dacă vreodată vom porni unul, pentru securitate, va reține doar adresa IP, pagina cerută și momentul, și îl scriem aici.
- Corespondență — numele, adresa de e-mail, numărul de telefon și conținutul mesajelor pe care ni le trimiți.
- Cont — numele, adresa de e-mail, amprenta parolei (bcrypt, niciodată parola), secretul celui de-al doilea factor (criptat), rolurile pe firme și momentul creării.
- Jurnalul de securitate — felul faptei (autentificare reușită, eșuată sau blocată, reîmprospătare eșuată, al doilea factor, export, descărcare de document, schimbare de drepturi), adresa IP, agentul de browser, calea cerută, metoda și momentul. Nu conține niciodată parole, jetoane sau conținutul exportat.
- Contractare și facturare — datele firmei cliente, numele și funcția reprezentantului, persoana de contact, facturile emise și plățile primite.
4.2. Ca persoană împuternicită
Ce introduce firma clientă sau cabinetul ei: parteneri (inclusiv persoane fizice), salariați (identificare, CNP, salarii, pontaj, concedii), facturi, încasări și plăți, extrase bancare, documente fotografiate sau încărcate. Nu cerem categorii speciale de date (art. 9 GDPR); ele pot apărea în documentele firmei — de pildă date privind sănătatea în concediile medicale — și firma răspunde de temeiul lor.
5. Scopuri și temeiuri
| Scop | Ce date | Temeiul (art. 6 alin. (1) GDPR) |
|---|---|---|
| Deschiderea și ținerea contului, autentificarea, suportul | contul, corespondența | lit. (b) — executarea contractului |
| Facturarea abonamentului și evidența noastră contabilă | contractare și facturare | lit. (b) și lit. (c) — obligațiile din Legea 82/1991 și Codul fiscal |
| Securitatea aplicației: jurnalul, limitarea de rată, prevenirea accesului neautorizat | jurnalul de securitate | lit. (f) — interesul legitim de a proteja datele tuturor firmelor; e și o obligație din art. 32 |
| Răspunsul la cereri ale autorităților și apărarea drepturilor în justiție | ce se cere, strict | lit. (c) și lit. (f) |
| Comunicări comerciale | — | lit. (a) — nu există la data acestei versiuni; dacă vreodată vom trimite, doar cu consimțământul tău, retras oricând (art. 7 alin. (3)) |
Ca persoană împuternicită nu avem temei propriu: prelucrăm pe instrucțiunile firmei cliente, care își are temeiurile ei.
6. Sursele datelor
- De la tine, când ne scrii, când ți se deschide contul, când lucrezi în aplicație.
- De la firma clientă sau de la cabinetul ei, care te aprobă ca utilizator și îți setează rolul.
- De la ANAF, prin Spațiul Privat Virtual, pentru facturile primite de firmă și pentru datele publice ale firmelor — cu autorizarea firmei.
- Din documentele fotografiate sau încărcate, citite automat și confirmate de om.
- De la BNR luăm doar cursurile valutare — date publice, fără caracter personal.
7. Destinatarii
- Subprocesatorii din lista publică: OCJAI S.R.L. (găzduirea instanței de producție, Timișoara), Hetzner Online GmbH (poarta de acces a aplicației, instanța de demonstrație și copiile de siguranță, Germania), Anthropic PBC (citirea automată a documentelor și asistentul, Statele Unite). Fiecare e legat prin contract de aceleași obligații ca noi (art. 28 alin. (4)).
- ANAF — autoritate, nu împuternicit: primește și trimite facturi electronice prin SPV, în numele firmei și cu autorizarea ei (art. 10 din OUG 120/2021), și primește declarațiile pe care le depune firma sau profesionistul ei.
- Cabinetul tău — dacă firma lucrează printr-un cabinet, el vede datele firmei ca utilizator aprobat de ea; relația e între firmă și cabinet.
- Autorități și instanțe — la cerere legală, strict ce se cere; ANSPDCP, în exercitarea atribuțiilor ei.
Nu vindem și nu închiriem date. Nu facem publicitate cu ele.
8. Transferuri în afara Spațiului Economic European
Datele stau în SEE: instanța de producție pe un server din Timișoara, România; instanța de demonstrație și copiile de siguranță în Germania.
Singurul transfer în afara SEE e către Anthropic PBC, Statele Unite: documentele fotografiate sau încărcate, pentru citire automată, și datele necesare unui răspuns al asistentului. Temeiul e art. 46 alin. (2) lit. (c) GDPR — clauzele contractuale standard adoptate de Comisie prin Decizia de punere în aplicare (UE) 2021/914. Ne bazăm pe aceste clauze, nu pe o certificare a furnizorului. Firma poate cere oprirea citirii automate; de atunci nimic nu mai pleacă spre acest destinatar, iar documentele se introduc de mână.
9. Cât timp păstrăm datele
Principiul e cel din art. 5 alin. (1) lit. (e) GDPR: atât cât cere scopul, iar unde legea fixează termenul, termenul din lege. Unde termenul e al nostru, spunem că e o propunere.
| Ce | Cât | De ce |
|---|---|---|
| Facturile pe care ți le emitem, contractul și documentele noastre justificative | 5 ani, calculați de la 1 iulie a anului următor celui în care s-a încheiat exercițiul financiar | art. 25 din Legea 82/1991; stocarea facturilor, art. 319 alin. (31) din Codul fiscal |
| Situațiile noastre financiare anuale | 10 ani | art. 36 alin. (3) din Legea 82/1991 |
| Contul tău | pe durata contractului, plus 90 de zile de doar-citire pentru export, apoi ștergere probată | executarea contractului; perioada de grație e propunerea noastră |
| Jurnalul de securitate | 12 luni de la consemnare | interesul legitim; propunerea noastră — jurnalul nu se poate edita, se șterge în bloc, de administrator, la expirare |
| Corespondența și sesizările | 3 ani de la închiderea lor | termenul general de prescripție, art. 2.517 din Codul civil; propunerea noastră |
| Copiile de siguranță | 2 zile de copii orare, 7 zilnice, 4 săptămânale, 6 lunare — cel mult 6 luni | retenția copiilor; datele șterse din aplicație rămân în copii până expiră |
| Datele firmei cliente, ca persoană împuternicită | pe durata contractului, apoi export, grație și ștergere probată | acordul de prelucrare |
| Instanța de demonstrație | oricând; se resetează fără anunț | nu introduce acolo date reale |
10. Drepturile tale, cu limitele lor reale
Ai drepturile din capitolul III al GDPR: acces (art. 15), rectificare (art. 16), ștergere (art. 17), restricționarea prelucrării (art. 18), portabilitate (art. 20), opoziție la prelucrările pe interes legitim (art. 21), dreptul de a nu fi supus unei decizii exclusiv automatizate (art. 22), retragerea consimțământului oricând, fără a afecta ce s-a prelucrat înainte (art. 7 alin. (3)), plângere la autoritatea de supraveghere (art. 77) și cale de atac în instanță (art. 79).
Limitele, spuse pe nume:
- Ștergerea într-un registru care nu se rescrie. Un document contabil înregistrat nu se poate șterge individual — baza refuză modificarea și ștergerea evenimentelor, iar legea cere păstrarea documentelor justificative (art. 25 din Legea 82/1991). E cazul din art. 17 alin. (3) lit. (b) GDPR: prelucrarea e necesară pentru respectarea unei obligații legale. Ce se poate face: restrângerea accesului, anonimizarea proiecțiilor unde legea permite, ștergerea la încetare, după termenele legale.
- Datele din contabilitatea unei firme. Cererea o rezolvă firma, ca operator. Ne poți scrie și nouă; o transmitem firmei și o ajutăm cu instrumentele aplicației.
- Portabilitatea o ai concret: exportul în CSV, XLSX, PDF și XML, oricând, din aplicație.
- Decizii automatizate nu luăm: citirea automată a documentelor produce o propunere pe care o confirmă un om (secțiunea 14).
11. Cum îți exerciți drepturile
Scrie la tech@kontah.ro. Spune cine ești (numele și adresa de e-mail cu care ne cunoaștem), ce drept vrei să exerciți și, la opoziție, motivul legat de situația ta. Dacă avem îndoieli întemeiate asupra identității, putem cere informații suplimentare (art. 12 alin. (6)).
Răspundem fără întârzieri nejustificate și în cel mult o lună; termenul se poate prelungi cu două luni pentru cereri complexe sau numeroase, caz în care te anunțăm în prima lună (art. 12 alin. (3)). Exercitarea drepturilor e gratuită; pentru cereri vădit nefondate sau excesive putem cere o taxă rezonabilă sau refuza, cu sarcina de a dovedi caracterul excesiv (art. 12 alin. (5)).
12. Securitatea
Măsurile de mai jos sunt cele în vigoare, verificabile în sistem, nu intenții (art. 32 GDPR):
- fiecare firmă în camera ei — separarea e impusă de PostgreSQL (row-level security forțat), iar rolul aplicației nu o poate ocoli;
- registrul e append-only: baza refuză modificarea și ștergerea evenimentelor; fiecare fapt poartă amprenta SHA-256 a celui dinainte; documentele fotografiate sunt imutabile, cu amprentă proprie;
- parole păstrate doar ca amprentă (bcrypt); al doilea factor opțional (TOTP), cu coduri de rezervă arătate o singură dată; jetoane de acces de 30 de minute, sesiune de 12 ore; drepturile se verifică la fiecare cerere;
- jurnal de securitate care nu se poate edita, fără secrete în el; limitare de rată la intrare — la data acestei versiuni, cinci încercări eșuate pe adresă sau cincisprezece adrese diferite ratate de la același IP, în cincisprezece minute, blochează intrarea pentru cincisprezece minute;
- chei de API păstrate ca amprentă, legate de o firmă, revocabile imediat; livrări prin webhook semnate (HMAC-SHA256);
- secretele celui de-al doilea factor și jetoanele de acces la SPV se păstrează criptate; conexiunile sunt criptate (TLS);
- copii de siguranță 3-2-1, criptate (restic), pe un Storage Box din alt centru de date, cu probă de restaurare săptămânală — un backup nedovedit prin restaurare nu se consideră backup;
- teste rulate contra unei baze de date reale la fiecare schimbare, inclusiv pentru izolare, lanțul de amprente și refuzul modificărilor;
- accesul oamenilor la date se dă pe nevoie, sub obligație de confidențialitate, și rămâne consemnat.
13. Notificarea încălcărilor securității
Dacă o încălcare a securității e susceptibilă să genereze un risc pentru drepturile tale, notificăm ANSPDCP fără întârzieri nejustificate și, dacă e posibil, în cel mult 72 de ore de când am luat cunoștință (art. 33 alin. (1)); dacă riscul e ridicat, te informăm și pe tine, fără întârziere (art. 34). Ca persoană împuternicită, înștiințăm firma clientă fără întârzieri nejustificate (art. 33 alin. (2)), cu ținta de 48 de ore scrisă în acordul de prelucrare. Fiecare caz se documentează (art. 33 alin. (5)).
14. Decizii automatizate
Nu luăm decizii bazate exclusiv pe prelucrare automată care să producă efecte juridice asupra ta (art. 22 GDPR) și nu facem profiluri. Citirea automată a documentelor cu un model Claude al Anthropic PBC produce o propunere; un om o confirmă sau o corectează, și abia atunci intră în registru, cu drumul ei de intrare consemnat. Asistentul răspunde din datele firmei și cere confirmare pentru orice scriere.
15. Minori
Serviciul e pentru firme și profesioniști. Nu colectăm cu bună știință date de la copii; pragul din art. 8 alin. (1) GDPR e de 16 ani, iar Legea 190/2018 nu stabilește o vârstă mai mică. Dacă aflăm că am primit astfel de date fără temei, le ștergem; scrie-ne la tech@kontah.ro.
16. Autoritatea de supraveghere
Ai dreptul să depui plângere la autoritatea de supraveghere (art. 77 GDPR). În România, aceasta e:
| Câmp | Valoare |
|---|---|
| Autoritatea | Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) |
| Adresa | B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, cod poștal 010336, București |
| Telefon | +40 318 059 211, +40 318 059 212 |
| anspdcp@dataprotection.ro | |
| Web | www.dataprotection.ro |
Datele sunt cele publicate pe dataprotection.ro la 13 septembrie 2026. Te încurajăm să ne scrii întâi nouă, la tech@kontah.ro: cele mai multe lucruri se lămuresc direct.
17. Modificările politicii
Politica se ține în versiuni datate; versiunea în vigoare e cea de pe această pagină, cu data ei în antet. Schimbările care îți afectează drepturile se anunță în aplicație și pe e-mailul contului înainte de a intra în vigoare, iar schimbările listei de subprocesatori urmează regula de 30 de zile din lista subprocesatorilor. Ce stocăm în browser e descris în politica de cookies; condițiile serviciului sunt în termeni și condiții.
Documentul se ține versionat: schimbările se anunță pe această pagină, cu data lor. Întrebări: tech@kontah.ro.