1. Cine suntem și cum ne puteți contacta
Această politică de confidențialitate (denumită în continuare „Politica”) descrie modul în care colectăm, stocăm, folosim, transferăm și protejăm datele cu caracter personal atunci când utilizați platforma Proiect.ro și serviciile asociate (site-ul web public, aplicația SaaS multi-tenant, portalurile pentru clienți și parteneri, buletinele informative, materialele de marketing și suportul aferent, denumite împreună „Serviciile”).
Operatorul de date responsabil pentru Servicii este:
MOONBASE S.R.L., societate cu răspundere limitată de drept român, cu sediul social în Str. Nucului nr. 6, bl. V-101, sc. 2, et. 3, ap. 41 (camera nr. 1), Sector 3, București, cod poștal 031502, înregistrată la Registrul Comerțului sub nr. J40/8814/2015 (nr. unic ONRC: J2015008814407), cod unic de înregistrare 34789503, cod de înregistrare în scopuri de TVA RO34789503, care operează produsul sub marca Proiect.ro (denumită în continuare „Proiect.ro”, „noi”, „ne” sau „operatorul”).
Pentru orice întrebare, solicitare sau exercitarea drepturilor descrise mai jos ne puteți contacta la: privacy@proiect.ro.
Nu avem obligația legală de a desemna un responsabil cu protecția datelor (DPO) în sensul art. 37 GDPR, deoarece activitățile noastre principale nu constau în monitorizarea regulată și sistematică, pe scară largă, a persoanelor vizate și nu prelucrăm pe scară largă categorii speciale de date. Persoana responsabilă cu coordonarea protecției datelor și punctul dumneavoastră de contact este dl. Octavian Gherghinis, disponibil la adresa privacy@proiect.ro.
Această Politică este o notificare de informare privind prelucrările pe care le efectuăm; ea nu este un contract și nu vi se solicită acceptarea ei. Drepturile dumneavoastră și modul în care le puteți exercita sunt descrise în secțiunea 11.
2. Cele două roluri ale noastre: operator și persoană împuternicită
Proiect.ro este o platformă B2B multi-tenant. Din acest motiv, avem simultan două roluri distincte în raport cu datele cu caracter personal, iar responsabilitatea juridică diferă între ele:
(a) Suntem OPERATOR (în sensul art. 4 pct. 7 GDPR) pentru datele pe care noi înșine le stabilim și le prelucrăm în scopuri proprii: datele contului dumneavoastră, datele de autentificare, comunicările cu noi, abonarea la buletinul informativ, mesajele din formularul de contact, datele de facturare și datele de analiză/statistice ale site-ului public. Pentru aceste date, prezenta Politică descrie temeiul, scopul și retenția.
(b) Suntem PERSOANĂ ÎMPUTERNICITĂ (în sensul art. 4 pct. 8 GDPR) atunci când un client al nostru (un „workspace”/organizație abonată) încarcă în platformă date despre propriii săi clienți, prospecți, contacte, angajați sau parteneri (de ex. lead-uri, contacte de organizație, fișiere, e-mailuri, formulare, active). În acest caz, clientul nostru este operatorul acelor date și decide de ce și cum sunt prelucrate; noi le prelucrăm exclusiv pe baza instrucțiunilor sale și potrivit contractului dintre noi (Termenii Serviciilor și Acordul de prelucrare a datelor; vezi documentul separat DPA).
Important. Pentru datele de la litera (b), responsabilitatea legalității prelucrării (temei, informare, consimțământ, drepturi ale persoanelor vizate) revine clientului-operator, nu Proiect.ro. Dacă sunteți o persoană ale cărei date au fost introduse în platformă de către o organizație client a noastră, vă rugăm să vă adresați acelei organizații pentru exercitarea drepturilor; noi vom sprijini organizația respectivă conform art. 28 GDPR.
Arhitectura tehnică aplică această separare prin izolarea strictă a datelor fiecărui workspace la nivel de bază de date (fiecare înregistrare de business este legată de workspace-ul care o deține și filtrată de securitate).
3. Ce date colectăm
Colectăm două tipuri de date: (i) date colectate automat atunci când vizitați sau utilizați Serviciile și (ii) date pe care ni le furnizați dumneavoastră sau alte persoane.
3.1. Date colectate automat
- Date tehnice și de jurnal: adresa IP, tipul și versiunea browserului, sistemul de operare, tipul dispozitivului, paginile vizitate, data/ora, sursa de proveniență (referrer) și parametrii de campanie (UTM). Pe site-ul public de marketing, adresa IP nu este stocată în formă brută; este transformată printr-o funcție de pseudonimizare. În aplicație, anumite jurnale de securitate și audit rețin adresa IP în formă brută (vezi secțiunea 3.4).
- Sesiuni și dispozitive: pentru utilizatorii autentificați reținem, per sesiune de autentificare, adresa IP și user-agent-ul (istoricul sesiunilor active), în scop de securitate.
- Module cookie și tehnologii similare: vezi secțiunea 5.
3.2. Date de cont și autentificare (rol: OPERATOR)
Când creați un cont, colectăm: prenume, nume, adresă de e-mail și parolă. Autentificarea se face pe bază de e-mail. Verificarea adresei de e-mail este obligatorie. Suplimentar, contul poate conține: limba, fusul orar, țara, o imagine de profil (avatar) și preferințe de interfață și de notificare.
- Parole: parola nu este stocată niciodată în clar, ci exclusiv sub formă protejată, printr-un procedeu standard în industrie. Nu vă putem recupera parola; puteți doar seta una nouă.
- Autentificare în doi pași (MFA): dacă activați MFA, stocăm elementele de securitate necesare funcționării acesteia. Acestea sunt date de securitate cu sensibilitate ridicată.
- Chei de acces API și credențiale de integrare: dacă generați astfel de credențiale, le stocăm exclusiv în formă protejată (niciodată în clar), împreună cu un identificator, momentul și adresa IP a ultimei utilizări.
3.3. Date furnizate voluntar (rol: OPERATOR)
- Facturare și plăți: la trecerea la un plan plătit, prelucrăm numele, adresa de facturare și identificatorii fiscali (CUI / cod TVA). Datele cardului nu ajung pe serverele noastre: plata se realizează pe paginile securizate ale procesatorului nostru de plăți; noi păstrăm doar referințe și metadate (ex. marca și ultimele 4 cifre ale cardului, sumele).
- Corespondență și suport: dacă ne scrieți (e-mail, formular de contact, tichete), reținem conținutul și datele de contact pentru a vă putea răspunde. Formularul de contact reține numele, e-mailul, mesajul, adresa IP și user-agent-ul.
- Buletin informativ (newsletter): abonarea folosește dublă confirmare (double opt-in). Reținem e-mailul, numele (opțional), țara, momentul și adresa IP a înregistrării și a confirmării, ca dovadă a consimțământului. Dezabonarea este imediată; păstrăm însă înregistrarea dezabonării ca probă de conformitate.
- Instrumente de tip „scorecard” / lead magnet: dacă completați un instrument public (ex. scorecard de profitabilitate), reținem răspunsurile, rezultatul, e-mailul (dacă îl furnizați) și opțiunile de consimțământ. Consimțământul pentru comunicări de marketing este separat și dezactivat implicit (neîmpachetat cu furnizarea rezultatului).
3.4. Date tehnice, de audit și de securitate
- Jurnal de audit: înregistrăm acțiunile relevante din platformă (cine, ce, când), inclusiv adresa IP și e-mailul autorului acțiunii, în scop de securitate și responsabilizare.
- Jurnal de e-mailuri trimise: păstrăm o copie a e-mailurilor trimise (destinatar, subiect, conținut și indicatori de deschidere/click), pentru livrare, depanare și dovadă.
- Livrări de webhook și e-mail primit: conținutul brut recepționat de la furnizori poate conține date personale și este reținut temporar pentru procesare.
- Notificări în aplicație adresate utilizatorilor identificabili.
3.5. Date pe care le încărcați în calitate de client-operator (rol: PERSOANĂ ÎMPUTERNICITĂ)
Când utilizați platforma, puteți încărca date despre terți (clienții, prospecții, contactele, partenerii dumneavoastră). Acestea includ, fără limitare: lead-uri (nume, companie, e-mail, telefon, funcție, note în text liber, profiluri publice), organizații-client și contactele lor, date fiscale/legale ale clienților (denumire, CUI/CIF, identificatori fiscali, adresă), răspunsuri la formulare personalizate (câmpuri definite de dumneavoastră, ce pot include e-mail, telefon, coordonate geografice), comentarii, e-mailuri primite integrale, fișiere încărcate, documente, active și locații ale clienților (numere de serie, coordonate) și jurnalul de activitate comercială.
Pentru aceste date acționăm ca persoană împuternicită; conținutul lor ne este, în principiu, opac și nu îl accesăm decât în măsura strict necesară pentru: a răspunde unei solicitări de suport a clientului-operator, a ne conforma legii, sau a preveni/investiga un abuz, o fraudă sau o încălcare a Termenilor.
4. Temeiurile legale ale prelucrării (art. 6 GDPR)
Prelucrăm datele de la secțiunea 3 pe unul sau mai multe dintre următoarele temeiuri:
- Executarea contractului (art. 6 alin. 1 lit. b): furnizarea Serviciilor, gestionarea contului, procesarea plăților, comunicările tranzacționale.
- Interesul legitim (art. 6 alin. 1 lit. f): securizarea și îmbunătățirea Serviciilor, prevenirea fraudei și a abuzului, măsurarea și dezvoltarea produsului, comunicări administrative, apărarea drepturilor noastre. Am evaluat că aceste interese nu prevalează asupra drepturilor dumneavoastră.
- Obligația legală (art. 6 alin. 1 lit. c): obligații fiscale, contabile și de arhivare.
- Consimțământul (art. 6 alin. 1 lit. a): modulele cookie neesențiale, comunicările de marketing și alte cazuri în care vi-l solicităm explicit. Consimțământul poate fi retras oricând, fără a afecta legalitatea prelucrării anterioare retragerii.
Pentru datele prelucrate în calitate de persoană împuternicită (secțiunea 3.5), temeiul legal este stabilit de clientul-operator, nu de noi.
5. Module cookie și tehnologii de urmărire
Site-ul nostru public folosește un mecanism propriu de consimțământ cu trei categorii care pot fi acceptate sau respinse individual (pe lângă categoria strict necesară, întotdeauna activă): Funcțional, Analiză (Analytics) și Marketing. Puteți accepta, personaliza sau respinge modulele; casetele neesențiale sunt nebifate implicit, iar respingerea este la fel de simplă ca acceptarea. Alegerea dumneavoastră este înregistrată și poate fi modificată oricând.
Modulele cookie de analiză și de marketing se activează doar după acordul dumneavoastră; până atunci rulează într-un regim restricționat. Formularele publice folosesc un serviciu anti-spam (Google reCAPTCHA), iar site-ul încarcă fonturi și pictograme de la furnizori terți; aceste componente pot transmite adresa IP către furnizorii respectivi la încărcarea paginii. Vezi secțiunea 8 pentru transferuri.
Lista completă a modulelor cookie pe care le folosim, cu furnizor, scop, categorie și durată, este disponibilă în Politica de cookie-uri.
Puteți bloca modulele cookie din setările browserului; unele funcționalități pot deveni însă indisponibile. Sistemele noastre nu răspund în prezent semnalelor de tip „Do Not Track” sau „Global Privacy Control”; nu ne bazăm pe acestea pentru a determina consimțământul.
6. Cum folosim datele
Folosim datele cu caracter personal pentru a: furniza, opera, menține și securiza Serviciile; crea și administra conturi; procesa plăți și emite facturi; comunica cu dumneavoastră (mesaje tranzacționale, administrative și, cu acordul dumneavoastră, de marketing); personaliza experiența; măsura, depana și îmbunătăți produsul; preveni frauda și abuzul; și ne conforma obligațiilor legale.
Scoring, profilare și prelucrare automată. Folosim prelucrări automate pentru a genera scoruri și evaluări (de exemplu, scorul unui lead sau rezultatul unui scorecard) și pentru a corela identificatori de vizitator între dispozitive, în scopuri de prioritizare comercială, de livrare a rezultatului pe care l-ați solicitat și de atribuire de marketing. Aceste scoruri pot fi generate automat, fără intervenție umană. Atunci când o astfel de prelucrare constituie o decizie bazată exclusiv pe prelucrare automată care produce efecte juridice asupra dumneavoastră sau vă afectează în mod similar semnificativ (art. 22 GDPR), aveți dreptul de a obține intervenția unui operator uman, de a vă exprima punctul de vedere și de a contesta rezultatul, scriindu-ne la privacy@proiect.ro. Temeiul acestor prelucrări este interesul nostru legitim de a ne prioritiza activitatea comercială sau, după caz, consimțământul dumneavoastră.
7. Divulgarea datelor și sub-împuterniciții
Nu vindem datele dumneavoastră cu caracter personal. Le divulgăm doar: (i) furnizorilor noștri de servicii (sub-împuterniciți), strict pentru a opera Serviciile; (ii) autorităților publice, când legea o impune; (iii) în contextul apărării drepturilor noastre ori al prevenirii fraudei/abuzului; și (iv) unui eventual succesor în cadrul unei operațiuni corporative, cu garanții adecvate.
Cu toți sub-împuterniciții am încheiat acorduri de prelucrare a datelor (DPA) conforme GDPR, iar pentru furnizorii din afara UE aceste acorduri includ Clauzele Contractuale Standard ale Comisiei Europene. Principalii sub-împuterniciți sunt:
| Sub-împuternicit | Rol / date | Locație | Transfer |
|---|---|---|---|
| Google Cloud | Găzduire, bază de date, stocare fișiere, jurnale, mesagerie | UE | Intra-UE |
| Procesator de plăți (Stripe) | Procesare plăți (nume, e-mail, adresă, cod fiscal; datele cardului doar pe paginile procesatorului) | SUA | Clauze contractuale standard (SCC) |
| Furnizor de e-mail (Mailgun) | Livrare e-mail (destinatar, subiect, conținut) | UE | Intra-UE |
| Furnizor de facturare (Oblio) | Facturare electronică (denumire, CUI, adresă client) | România (UE) | Intra-UE |
| ANAF | Verificarea datelor fiscale (CUI) ale companiilor | România (autoritate publică) | Intra-UE |
| Furnizor de model AI | Numai pentru eventuale funcții în care noi am apela un model AI în numele dumneavoastră; funcțiile AI actuale (de ex. conexiunile MCP) transmit date exclusiv furnizorului ales și contractat de dumneavoastră, care nu este sub-împuternicitul nostru | SUA | SCC |
| Google (Analytics, publicitate, resurse site) | Analiză, anti-spam, fonturi/pictograme site public | SUA | SCC / consimțământ |
Actualizăm această listă atunci când adăugăm sau înlocuim un sub-împuternicit.
8. Localizarea datelor și transferurile internaționale
Infrastructura noastră principală este găzduită exclusiv în Uniunea Europeană, iar e-mailurile sunt procesate prin regiunea UE a furnizorului nostru. Datele dumneavoastră de business și de cont sunt, ca regulă, stocate în UE.
Unele componente implică însă furnizori din afara UE (SUA): procesatorul de plăți, notificările operaționale și componentele site-ului public (fonturi, pictograme, analiză, anti-spam); un furnizor de model AI s-ar adăuga numai dacă am apela un model în numele dumneavoastră (funcțiile AI actuale transmit date exclusiv furnizorului pe care îl alegeți și îl contractați dumneavoastră). Pentru aceste transferuri ne bazăm pe Clauzele Contractuale Standard ale Comisiei Europene și/sau pe decizii de adecvare, după caz, încheiate cu fiecare astfel de furnizor.
9. Stocarea și securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate, conforme cu standardele din industrie, pentru a proteja datele împotriva pierderii, accesului neautorizat, divulgării sau alterării. Fără a dezvălui detalii care ar putea facilita un atac, acestea includ, în principal:
- criptarea datelor în tranzit pentru traficul către Servicii;
- autentificare multifactor (MFA) disponibilă pentru conturi;
- control strict al accesului pe bază de roluri și izolarea logică a datelor fiecărui workspace;
- stocarea parolelor și a credențialelor sensibile exclusiv în formă protejată (nicicând în clar);
- gestionarea securizată a cheilor și secretelor, cu rotație periodică;
- restrângerea accesului intern și obligații de confidențialitate pentru personal.
Nicio metodă de transmitere sau de stocare electronică nu este 100% sigură. Deși depunem eforturi rezonabile pentru a proteja datele, nu putem garanta securitatea absolută.
La nivel de infrastructură, furnizorul nostru de găzduire asigură criptarea datelor la repaus și efectuarea de copii de rezervă cu posibilitate de recuperare.
Restrângem accesul la datele personale la personalul care are nevoie de acestea pentru a opera, dezvolta sau îmbunătăți Serviciile; aceste persoane sunt ținute de obligații de confidențialitate.
10. Perioada de retenție
Păstrăm datele cu caracter personal doar atât cât este necesar scopurilor pentru care au fost colectate, cerințelor legale și intereselor noastre legitime. Perioadele orientative sunt:
| Categorie de date | Perioadă de păstrare |
|---|---|
| Date de cont și de profil | pe durata existenței contului; ștergere la cererea dumneavoastră, operată de noi, în termen de 90 de zile de la solicitare, sau la închiderea pentru inactivitate a unui Spațiu de lucru gratuit (după cel puțin 12 luni de inactivitate, cu notificare prealabilă de cel puțin 30 de zile) |
| Date de business încărcate în workspace (secțiunea 3.5) | pe durata contului; la ștergerea workspace-ului (la cerere sau la închiderea pentru inactivitate a unui workspace gratuit), eliminare în cascadă |
| Fișiere mutate în „coș” după ștergere | eliminare definitivă după o perioadă scurtă |
| Trimiteri de formulare | perioadă configurabilă per formular, cu ștergere automată la expirare |
| Abonare la newsletter | până la dezabonare; dovada consimțământului și a dezabonării: 3 ani |
| Mesaje din formularul de contact | 24 de luni |
| Date de analiză web (marketing) | maximum 14 luni |
| Înregistrări de consimțământ pentru cookie-uri | 3 ani |
| Jurnale de audit și de securitate | 24 de luni operațional; arhivă de securitate până la 5 ani |
| Jurnal de e-mailuri trimise | 12 luni |
| Jetoane de acces, de autentificare și notificări | eliminate periodic după expirare/neutilizare |
| Facturi și documente contabile | 10 ani, conform Legii contabilității nr. 82/1991 |
Foști membri ai echipei: la excluderea unui membru, accesul este revocat imediat, dar numele și e-mailul persoanei sunt păstrate atașate istoricului de business (facturi, proiecte, jurnale) în temeiul interesului legitim de integritate a evidențelor.
După expirarea perioadelor de mai sus, datele sunt șterse sau anonimizate, cu excepția cazurilor în care legea impune păstrarea lor (ex. obligații fiscale și contabile).
11. Drepturile dumneavoastră
În condițiile capitolului III GDPR, aveți dreptul: de acces (art. 15); de rectificare (art. 16), puteți actualiza direct datele de profil; la ștergere (art. 17); la restricționarea prelucrării (art. 18); la portabilitatea datelor (art. 20); de opoziție (art. 21), inclusiv la marketingul direct; de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată (art. 22); și de a vă retrage consimțământul oricând.
Puteți exercita multe dintre aceste drepturi direct din cont (actualizarea profilului, dezabonarea, retragerea consimțământului pentru cookie-uri). Pentru celelalte, ne puteți contacta la privacy@proiect.ro. Vom răspunde în termenele legale.
Notă privind datele de la secțiunea 3.5. Dacă datele dumneavoastră au fost introduse în platformă de o organizație client a noastră, aceasta este operatorul; vă rugăm să vă adresați ei. Vom asista organizația respectivă în onorarea solicitării.
Aveți dreptul de a depune o plângere la autoritatea de supraveghere. În România, aceasta este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, București (www.dataprotection.ro). Vă rugăm însă să ne contactați mai întâi, pentru a încerca soluționarea directă.
12. Minori
Serviciile se adresează exclusiv persoanelor cu vârsta de cel puțin 18 ani. Nu colectăm cu bună știință date de la persoane sub această vârstă. Dacă aflați că un minor ne-a furnizat date, vă rugăm să ne scrieți la privacy@proiect.ro pentru a le elimina.
13. Modificări ale acestei Politici
Putem actualiza această Politică. Vom publica versiunea revizuită în cadrul Serviciilor, iar în cazul unor modificări semnificative care vă afectează drepturile vă vom notifica prin e-mail, la ultima adresă furnizată. Versiunea curentă se aplică de la data publicării; vă recomandăm să o consultați periodic.
14. Securitatea comunicărilor. Notificarea incidentelor
Nu vă vom solicita niciodată prin e-mail sau SMS parole, date de card sau alte date sensibile. Dacă primiți o astfel de solicitare, nu răspundeți și anunțați-ne la privacy@proiect.ro.
În cazul unei încălcări a securității datelor cu caracter personal, vom notifica ANSPDCP în termen de 72 de ore de la luarea la cunoștință, atunci când legea o impune, și vă vom informa fără întârziere nejustificată dacă încălcarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile dumneavoastră.
15. Contact
Pentru orice întrebare privind această Politică sau prelucrarea datelor dumneavoastră:
MOONBASE S.R.L. (Proiect.ro) · Str. Nucului nr. 6, bl. V-101, sc. 2, et. 3, ap. 41, Sector 3, București, cod poștal 031502 · privacy@proiect.ro
Această Politică se aplică datelor colectate de Proiect.ro. Nu răspundem pentru practicile de confidențialitate ale site-urilor terțe către care Serviciile pot conține linkuri.
Pentru relația de tip persoană împuternicită (art. 28 GDPR) cu clienții-organizații, vezi Acordul de prelucrare a datelor.