POLITICA DE CONFIDENȚIALITATE MENTOR-SEC
Versiunea [NECESITĂ COMPLETARE: nr. versiune] · în vigoare de la [NECESITĂ COMPLETARE: data]
1. Cine suntem
MENTOR-SEC este o platformă online pentru firme. Te ajută să afli, orientativ, ce cerințe de securitate fizică se aplică punctelor tale de lucru potrivit Legii nr. 333/2003 și să generezi o fișă de securitate pe bază de autoevaluare. Platforma se adresează firmelor și profesioniștilor, nu consumatorilor.
Această politică explică ce date cu caracter personal prelucrăm când folosești site-ul mentorsec.ro și contul MENTOR-SEC, de ce, cât timp și ce drepturi ai.
2. Operatorul datelor
Operatorul este [NECESITĂ COMPLETARE: denumirea societății], cu sediul în [NECESITĂ COMPLETARE], CUI [NECESITĂ COMPLETARE], nr. de înregistrare la Registrul Comerțului [NECESITĂ COMPLETARE] („MENTOR-SEC” sau „noi”).
Suntem operator pentru datele contului tău și pentru funcționarea platformei. Pentru datele pe care firma ta le trece în fișa de securitate despre alte persoane (reprezentantul legal, responsabilul cu securitatea) acționăm în numele firmei tale, ca persoană împuternicită, potrivit acordului de prelucrare din Anexa 1 la Termeni și condiții. NECESITĂ VALIDARE JURIDICĂ: împărțirea rolurilor
3. Date de contact
- Email pentru protecția datelor: [NECESITĂ COMPLETARE]
- Adresă de corespondență: [NECESITĂ COMPLETARE]
- Responsabil cu protecția datelor (DPO): NECESITĂ VALIDARE: dacă este obligatoriu sau numit; dacă da, datele lui de contact
4. Ce date colectăm
4.1. Datele contului
- adresa de email;
- parola — o păstrăm doar sub formă criptată ireversibil (hash), prin serviciul de autentificare; nu o vedem;
- numele și prenumele, numărul de telefon;
- dacă alegi „Continuă cu Google”: numele, adresa de email, identificatorul contului Google și adresa imaginii de profil, pe care ni le transmite Google.
4.2. Datele firmei
Denumirea, codul unic de înregistrare (CUI) și numărul de înregistrare la Registrul Comerțului. Datele unei societăți nu sunt date cu caracter personal; sunt însă atunci când identifică o persoană fizică, de exemplu la o persoană fizică autorizată (PFA) sau la o întreprindere individuală sau familială.
4.3. Punctele de lucru
Numele punctului de lucru, adresa, localitatea, județul, codurile CAEN, suprafața, programul, numerarul manipulat zilnic și categoriile speciale declarate.
4.4. Autoevaluarea și fișa de securitate
Răspunsurile tale la chestionar, printre care:
- numele și funcția reprezentantului legal;
- numele, telefonul și emailul responsabilului cu securitatea;
- numărul de angajați și de vizitatori, măsurile de securitate existente sau lipsă, vulnerabilitățile;
- detalii despre incidente, dacă alegi să le completezi.
Pe baza lor generăm fișa în format PDF, cu număr unic, amprentă digitală (SHA-256) și cod QR. Păstrăm și ciornele autoevaluării, ca să poți continua de unde ai rămas.
4.5. Anunțul pentru cererile de ofertă
Dacă ceri să fii anunțat când poți cere oferte pentru o locație (în județul ei nu există încă firme de evaluare verificate), păstrăm cererea, data ei și textul acordului pe care l-ai dat.
4.6. Date tehnice
Adresa IP și tipul browserului asociate sesiunilor de autentificare; momentul ultimei autentificări; jurnalele tehnice ale serviciilor pe care le folosim (cereri și erori) NECESITĂ VALIDARE: conținutul și durata jurnalelor la furnizori; informațiile salvate în browserul tău (secțiunea 22).
4.7. Ce nu colectăm
Nu colectăm date de card sau bancare (în prezent nu se fac plăți prin platformă), date biometrice sau de sănătate. Nu folosim instrumente de analiză a traficului, de publicitate sau de urmărire. Câmpul pentru CUI acceptă doar un cod fiscal valid, deci nu și un cod numeric personal (CNP).
5. De unde obținem datele
- De la tine, prin formularele platformei.
- De la ANAF: când introduci un CUI, interogăm serviciul web public al ANAF și primim denumirea, adresa sediului social, codul CAEN, numărul de înregistrare și starea firmei. Sunt date publice.
- De la Google, dacă alegi autentificarea cu Google.
- Despre alte persoane (reprezentantul legal, responsabilul cu securitatea): de la tine, în numele firmei.
6. Scopurile prelucrării
- crearea și administrarea contului, autentificarea;
- identificarea firmei după CUI și completarea automată a formularelor;
- calificarea orientativă a punctelor de lucru;
- autoevaluarea, generarea, păstrarea și descărcarea fișelor;
- verificarea publică a autenticității unei fișe;
- mesajele legate de cont (confirmarea emailului, resetarea parolei);
- anunțul că poți cere oferte pentru o locație, dacă l-ai cerut;
- securitatea platformei și prevenirea abuzurilor;
- îndeplinirea obligațiilor legale, inclusiv, după introducerea plăților, facturarea și contabilitatea.
7. Temeiurile juridice
- Executarea contractului cu tine sau demersurile făcute la cererea ta înainte de încheierea lui (art. 6 alin. (1) lit. b) GDPR): scopurile a)–d) și f).
- Interesul legitim (art. 6 alin. (1) lit. f) GDPR): scopul e) — interesul firmei tale și al celor cărora le prezinți fișa de a-i putea verifica autenticitatea NECESITĂ VALIDARE JURIDICĂ; scopul h) — protejarea conturilor și a platformei.
- Consimțământul (art. 6 alin. (1) lit. a) GDPR): scopul g). Îl poți retrage oricând, fără să afecteze restul serviciului.
- Obligația legală (art. 6 alin. (1) lit. c) GDPR): scopul i) [NECESITĂ COMPLETARE: actele normative, după implementarea plăților].
- Datele despre alte persoane din fișă: temeiul îl stabilește firma ta, de exemplu obligația legală de a întocmi fișa de securitate sau interesul ei legitim. Noi le prelucrăm doar în numele ei. NECESITĂ VALIDARE JURIDICĂ
8. Cum folosim datele
- Nu vindem și nu închiriem date.
- Nu folosim datele pentru publicitate și nu facem profilare de marketing.
- Nu trimitem newslettere. Singurele emailuri sunt cele legate de cont și, dacă l-ai cerut, anunțul că poți cere oferte pentru o locație.
- Datele unui cont sunt vizibile doar pentru acel cont. Accesul echipei MENTOR-SEC la baza de date: [NECESITĂ COMPLETARE: cine are acces, în ce situații, cum e controlat].
9. CUI și datele despre companii
Poți verifica o firmă după CUI pe pagina de start fără cont. În acest caz trimitem CUI-ul către ANAF și îți arătăm rezultatul, fără să-l salvăm în baza noastră de date. Dacă îți creezi cont, salvăm denumirea firmei, CUI-ul și numărul de la Registrul Comerțului în profilul tău. Datele preluate de la ANAF pot fi neactualizate sau incomplete; le poți corecta oricând în cont.
10. Datele privind punctele de lucru
Datele punctelor de lucru le folosim pentru calificarea orientativă și pentru fișă. Unele dintre ele (numerarul, măsurile de securitate, vulnerabilitățile) sunt informații sensibile pentru firma ta; sunt vizibile doar în contul tău și în fișa pe care o descarci. Numele și adresa punctului de lucru apar și în verificarea publică (secțiunea 12).
11. Conturile utilizatorilor
Un cont aparține unei singure persoane, care acționează pentru o firmă. Poți corecta oricând datele profilului, ale firmei și ale locațiilor. Ștergerea unei locații șterge și fișele ei, fișierele PDF, ciornele și cererea de anunț pentru ea. Poți șterge oricând contul, din „Datele firmei” → „Datele tale” → „Șterge contul”. Se șterg contul, datele firmei, locațiile, fișele, fișierele PDF, ciornele și cererile de anunț; fișele emise nu mai pot fi verificate prin codul QR.
12. Documentele generate
- În prezent nu poți încărca documente în platformă; păstrăm doar fișele generate de platformă.
- Fișele PDF sunt păstrate în spațiu de stocare privat, în Uniunea Europeană. Se descarcă prin linkuri temporare, valabile 60 de secunde, disponibile doar pentru contul tău.
- La o versiune nouă, cea veche rămâne în istoric, marcată „înlocuită”.
- Verificarea publică. Fișa conține un cod QR și o amprentă. Oricine le are (de exemplu, cine primește fișa de la tine) poate vedea pe pagina de verificare: numărul și versiunea fișei, datele de emitere și de expirare, starea ei, denumirea firmei, CUI-ul, numele și adresa punctului de lucru. Nu apar: răspunsurile la chestionar, persoanele, măsurile sau vulnerabilitățile.
- Datele altor persoane. Dacă treci în fișă datele reprezentantului legal sau ale responsabilului cu securitatea, informează-i că datele lor apar pe fișă. În descrierea incidentelor nu trece nume sau alte informații care identifică persoane.
13. Relația cu evaluatorii
Bursa evaluatorilor funcționează în perioadă pilot, în județele în care există firme de evaluare verificate. Datele tale ajung la firmele de evaluare doar prin cererile de ofertă, cum e descris mai jos. Unde nu există încă firme verificate, singura prelucrare legată de bursă este anunțul, dacă îl ceri (secțiunea 4.5).
Firmele de evaluare a riscului la securitate fizică se pot înscrie deja. Pentru înscriere prelucrăm datele contului, datele firmei (CUI, denumire, nr. Reg. Com., județ, activitatea CAEN preluată de la ANAF, declarațiile despre activitatea 7112 sau 8009 și despre serviciile de pază sau alarmare, județele și categoriile de unități, descrierea) și datele evaluatorilor adăugați de firmă (nume, seria și numărul certificatului). Evaluatorii sunt căutați automat în Registrul Național al Evaluatorilor de Risc la Securitatea Fizică (RNERSF), publicat de Inspectoratul General al Poliției Române; din registru păstrăm doar numele, certificatul, angajatorul și perioada de activitate, fără telefon, email sau alte date. Scopul este verificarea cerințelor legale (evaluator înscris în registru, angajat al firmei care încheie contractul). Firma îi informează pe evaluatorii pe care îi adaugă. NECESITĂ VALIDARE: temeiul prelucrării datelor evaluatorilor și ale registrului (întrebările 19–23)
După verificare, clienții platformei (utilizatori cu cont) văd, la locațiile lor care par să aibă nevoie de evaluator, firmele verificate care lucrează în județul locației: denumirea, județul sediului, județele și categoriile de unități, descrierea, dacă firma prestează pază sau alarmare și evaluatorii găsiți în registru, cu nume și certificat. Nu afișăm CUI-ul firmei, telefonul sau emailul evaluatorilor, iar lista nu e vizibilă fără cont. Decizia de verificare (aprobare sau respingere, cu motivul) se păstrează în jurnalul de audit al platformei. NECESITĂ VALIDARE: afișarea evaluatorilor către clienți (întrebarea 21)
Cererile de ofertă. Când ceri oferte pentru un punct de lucru, firmele de evaluare verificate care lucrează în județul lui văd datele necesare pentru ofertă: categoria unității, localitatea, suprafața, programul, termenele și observațiile tale, fără numele firmei tale și fără adresă. Când accepți o ofertă, firma aleasă primește numele firmei tale, CUI-ul, numele și adresa punctului de lucru și datele de contact ale contului (numele, telefonul și emailul), ca să încheiați contractul și să programați vizita; de atunci, firma răspunde pentru aceste date. Ofertele primite (prețul, termenul, mesajul, contactul firmei) le vezi doar tu. Păstrăm cererile și ofertele până la ștergerea punctului de lucru sau a contului, iar acceptarea se înregistrează în jurnalul de audit. NECESITĂ VALIDARE: temeiul transmiterii datelor către firme și păstrarea cererilor (întrebările 25, 26 și 28)
14. Plățile
În perioada de testare (beta), fișele se generează gratuit și nu prelucrăm date de plată. La introducerea plăților: [NECESITĂ COMPLETARE: procesatorul de plăți, ce date primim de la el (de exemplu, identificatorul tranzacției, suma, starea), datele de facturare, emiterea facturilor, inclusiv prin RO e-Factura]. NECESITĂ VALIDARE: datele cardului sunt introduse direct la procesator și nu ajung la MENTOR-SEC
15. Furnizorii și persoanele împuternicite
- Supabase — baza de date, autentificarea, stocarea fișierelor, funcțiile server și emailurile de cont. Datele sunt stocate în Uniunea Europeană (Frankfurt, Germania). NECESITĂ VALIDARE: entitatea contractantă și acordul de prelucrare
- Vercel — găzduirea site-ului. Primește adresa IP și datele tehnice ale cererilor către paginile site-ului. NECESITĂ VALIDARE: locație, acord
- Google — autentificarea cu Google, dacă o alegi (Google acționează ca operator separat pentru contul tău Google).
- ANAF — primește CUI-ul pe care îl verifici.
- Autorități — doar când legea ne obligă, pe baza unei cereri legale.
Cu împuterniciții avem acorduri de prelucrare a datelor, potrivit art. 28 GDPR. NECESITĂ VALIDARE: confirmați că acordurile sunt acceptate și păstrate
16. Transferuri internaționale
Baza de date și fișierele sunt stocate în Uniunea Europeană. Unii furnizori sunt companii din afara Spațiului Economic European sau folosesc rețele globale, așa că unele date (de exemplu, adresa IP) pot fi transferate în afara SEE. În aceste cazuri transferul se face pe baza NECESITĂ VALIDARE: decizia de adecvare UE-SUA (Data Privacy Framework), pentru furnizorii certificați, sau clauzele contractuale standard aprobate de Comisia Europeană — pentru fiecare furnizor.
17. Durata păstrării datelor
NECESITĂ DEFINIRE — în prezent nu există perioade configurate. Propunere de validat juridic:
- datele contului: cât timp contul este activ; după ștergerea contului sau după [propunere: 24 de luni] de inactivitate, cu avertizare prealabilă;
- punctele de lucru, fișele, fișierele PDF și ciornele: până la ștergerea locației sau a contului; ciornele se șterg automat după generarea fișei;
- fișele expirate: NECESITĂ VALIDARE JURIDICĂ — cât timp trebuie să poată fi verificată o fișă după expirare;
- cererea de anunț pentru bursă: până o retragi, până se trimite anunțul sau până la ștergerea locației;
- sesiunile de autentificare și jurnalele tehnice: [propunere: maximum 90 de zile, după configurarea furnizorilor];
- documentele de facturare: termenul prevăzut de legislația contabilă și fiscală [NECESITĂ COMPLETARE cu contabilul];
- copiile de siguranță: NECESITĂ VALIDARE: retenția backup-urilor la Supabase, după planul contractat.
18. Securitatea datelor
- conexiuni criptate (HTTPS);
- reguli de acces în baza de date: fiecare cont vede și modifică doar datele lui;
- fișierele PDF sunt private și se descarcă prin linkuri temporare;
- parolele sunt păstrate doar ca hash;
- ștergerea unei locații șterge și fișierele ei;
- testele se fac într-un mediu separat, fără date reale.
Nicio măsură nu elimină complet riscul. Dacă apare o încălcare a securității datelor care îți poate afecta drepturile, te informăm potrivit legii.
19. Drepturile tale
În condițiile și cu limitele prevăzute de GDPR, ai dreptul:
- de acces la datele tale și de a primi o copie;
- la rectificare — o poți face direct în cont pentru profil, firmă și locații;
- la ștergere — cu excepțiile legale, de exemplu datele pe care trebuie să le păstrăm pentru obligații contabile;
- la restricționarea prelucrării;
- de opoziție la prelucrările bazate pe interesul legitim;
- la portabilitate — pentru datele furnizate de tine, prelucrate prin mijloace automate pe baza contractului sau a consimțământului; din „Datele firmei” → „Datele tale” descarci datele contului într-un fișier JSON, iar fișele PDF din „Fișe de securitate”;
- de a retrage consimțământul (secțiunea 20);
- de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată care produce efecte juridice sau efecte similare semnificative, acolo unde se aplică (secțiunea 23).
Ne scrii la [NECESITĂ COMPLETARE: email]. Îți răspundem în cel mult o lună de la primirea cererii. Termenul se poate prelungi cu două luni pentru cereri complexe sau numeroase, caz în care te anunțăm. Putem cere informații suplimentare pentru a confirma identitatea ta. Pentru datele altor persoane din fișă, prelucrate în numele firmei tale, cererile se adresează firmei; o ajutăm să răspundă.
20. Retragerea consimțământului
Anunțul pentru cererile de ofertă îl poți anula oricând, din cont, cu butonul „Renunță la anunț” de la locația respectivă. Retragerea nu afectează prelucrarea făcută înainte de ea.
21. Dreptul de a depune plângere
Poți depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), www.dataprotection.ro NECESITĂ VALIDARE: adresa și datele de contact actuale, verificate pe site-ul autorității la publicare. Te rugăm să ne scrii întâi nouă; poate rezolvăm mai repede.
22. Cookie-uri și stocare în browser
Nu folosim cookie-uri de analiză, de publicitate sau de urmărire. Platforma salvează în browserul tău (local storage) doar:
- sesiunea de autentificare — necesară ca să rămâi conectat; se șterge la deconectare;
- preferința pentru tema luminoasă sau întunecată — doar dacă o schimbi;
- ciornele autoevaluării — ca să nu pierzi răspunsurile; se șterg din browser la deconectare (copia din cont rămâne).
Acestea sunt strict necesare pentru serviciul pe care îl ceri, deci nu cer consimțământ. Fonturile și bibliotecile paginilor sunt găzduite pe site, deci încărcarea paginilor nu contactează alți furnizori. NECESITĂ VALIDARE: confirmare că găzduirea (Vercel) nu setează cookie-uri
23. Calificarea automată a punctelor de lucru
Când adaugi sau modifici un punct de lucru, platforma aplică automat reguli pe codurile CAEN, suprafață, program, numerar și categoriile speciale. Rezultatul spune, orientativ, dacă locația pare să aibă nevoie de o analiză de risc făcută de un evaluator RNERSF și afișează motivele, cu trimiterea legală pentru fiecare. Regulile sunt interpretarea noastră a legislației și nu au fost încă validate de un jurist. Pentru locațiile care par să aibă nevoie de evaluator, platforma nu generează fișa pe bază de autoevaluare.
Calificarea privește punctul de lucru, nu te evaluează pe tine ca persoană. Dacă nu ești de acord cu rezultatul, scrie-ne la [NECESITĂ COMPLETARE: email], iar o persoană din echipă îl va analiza. NECESITĂ VALIDARE JURIDICĂ: dacă, pentru PFA, calificarea intră sub incidența art. 22 GDPR
24. Modificarea politicii
Putem actualiza această politică, de exemplu la lansarea plăților sau a bursei evaluatorilor. Te anunțăm în cont și, pentru schimbări importante, pe email, înainte de intrarea lor în vigoare. Versiunile anterioare sunt disponibile la cerere.
25. Data ultimei actualizări
[NECESITĂ COMPLETARE: data]