Politica de confidențialitate
Ultima actualizare:
Ce date cu caracter personal prelucrăm în Orbit Orion, de ce, unde sunt păstrate, cât timp și ce drepturi aveți. Este informarea prevăzută de art. 13 din Regulamentul (UE) 2016/679 (GDPR).
Cine este operatorul
RH COMMODITIES, cu sediul în I.C. Brătianu 3, 077045 Chitila, județul Ilfov, România, CUI 25651780, nr. de ordine în Registrul Comerțului J2009001332239 („noi”), este operatorul datelor descrise în această politică și furnizorul serviciului Orbit Orion.
Pentru orice întrebare despre datele dumneavoastră ne puteți scrie la roro6979@gmail.com. Nu am desemnat un responsabil cu protecția datelor (DPO); adresa de mai sus este punctul de contact pentru tot ce ține de protecția datelor.
Două roluri: operator și persoană împuternicită
Suntem operator pentru datele despre firmele care cer sau au un cont Orion și despre utilizatorii acestora: cererea de cont, contul, facturarea, comunicarea cu noi și jurnalele de securitate. Această politică descrie în primul rând aceste date.
Suntem persoană împuternicită (art. 28 GDPR) pentru datele pe care clienții noștri le conectează la Orion: emailurile și atașamentele din căsuțele lor, persoanele care apar în aceste emailuri și datele din ERP-ul lor. Pentru aceste date, operatorul este firma client, care decide ce conectează și în ce scop; noi le prelucrăm numai la instrucțiunile ei, potrivit Acordului de prelucrare a datelor.
Dacă ați scris unei firme care folosește Orion și vreți să vă exercitați drepturile, adresați-vă acelei firme. O vom ajuta să vă răspundă.
Ce date prelucrăm ca operator
- Cererea de cont: prenume, nume, emailul de serviciu, telefonul (opțional), numele firmei, CUI-ul (opțional), planul și perioada alese, mesajul și dacă doriți o prezentare.
- Contul de utilizator: nume, email, telefon, firma și rolul în cont, preferințele (limbă, temă).
- Autentificarea: codurile de unică folosință trimise pe email, valabile 10 minute și păstrate numai sigilat, și sesiunea de autentificare.
- Facturarea: denumirea firmei, CUI-ul, adresa de facturare, planul, istoricul plăților și facturile. Datele cardului sunt introduse direct la Stripe; noi nu le vedem.
- Jurnalele de audit: ce acțiune a fost făcută în cont, de cine (utilizator, sistem sau AI) și când.
- Datele tehnice de securitate: adresa IP, folosită pentru scurt timp ca să limităm încercările repetate de autentificare, și jurnalele tehnice ale furnizorului de găzduire.
- Corespondența cu noi: mesajele trimise pentru asistență, prezentări sau întrebări, cu atașamentele lor.
Ce date prelucrăm în numele clienților
- conținutul emailurilor și al atașamentelor din căsuțele conectate (text, PDF, Excel, imagini);
- datele de contact ale expeditorilor, destinatarilor și ale persoanelor menționate în emailuri;
- datele din ERP: produse, prețuri, stocuri, facturi, clienți și furnizori;
- ofertele, răspunsurile și rezultatele generate (clasificări, rezumate, potriviri de produse);
- datele de acces la căsuțe și la ERP, păstrate criptate.
Conținutul emailurilor și al atașamentelor este trimis furnizorului nostru de AI, Anthropic, numai pentru a fi analizat și numai cât este necesar pentru funcțiile folosite. Anthropic nu folosește aceste date pentru antrenarea modelelor, potrivit termenilor săi comerciali.
Scopuri și temeiuri legale
| Scop | Date | Temei (art. 6 alin. (1) GDPR) |
|---|---|---|
| Analiza cererii de cont și încheierea contractului | cererea de cont | lit. b) — demersuri înainte de încheierea contractului |
| Furnizarea Serviciului: cont, autentificare, funcții | contul, autentificarea | lit. b) — executarea contractului |
| Emailuri despre cont: coduri, notificări, facturi | nume, email | lit. b) — executarea contractului |
| Facturare și evidență contabilă | datele de facturare | lit. c) — obligație legală (legislația contabilă și fiscală) |
| Securitate, prevenirea abuzurilor, jurnal de audit | jurnale, IP | lit. f) — interesul legitim de a proteja Serviciul și clienții |
| Asistență și prezentări cerute de dumneavoastră | corespondența | lit. b) sau f) — după caz |
| Constatarea, exercitarea sau apărarea unui drept | datele relevante | lit. f) — interes legitim |
Dacă nu ne dați datele
Datele marcate obligatoriu în cererea de cont și datele de facturare sunt necesare pentru încheierea și executarea contractului. Fără ele nu putem deschide contul. Telefonul, CUI-ul la înscriere și mesajul sunt opționale. Nu trimitem mesaje de marketing fără acordul dumneavoastră.
Cui transmitem datele
Folosim un număr mic de furnizori, care prelucrează date numai la instrucțiunile noastre, pe bază de contract:
- Vercel — găzduirea aplicației și a site-ului;
- Supabase — baza de date, autentificarea și fișierele, în regiunea eu-central-1 (Frankfurt, Germania);
- Anthropic — analiza cu AI a emailurilor și a atașamentelor;
- Stripe — plăți, abonamente și facturi;
- Resend — trimiterea emailurilor tranzacționale de la noreply@getorion.ro.
Lista completă, cu scopul și locația fiecăruia, este pe pagina Subprocesatori. Putem transmite date autorităților numai când legea ne obligă. Nu vindem date și nu le transmitem în scop publicitar.
Unde sunt stocate datele și transferuri
Baza de date și fișierele sunt stocate în Uniunea Europeană, la Frankfurt (Germania). Unii furnizori — Vercel, Anthropic, Stripe și Resend — sunt companii cu sediul sau cu infrastructură în afara Spațiului Economic European, în special în Statele Unite, astfel încât anumite date pot fi prelucrate acolo.
Pentru aceste transferuri ne bazăm pe decizia de adecvare a Comisiei Europene privind Cadrul UE-SUA pentru protecția datelor (Decizia (UE) 2023/1795), pentru furnizorii certificați, sau pe clauzele contractuale standard aprobate prin Decizia (UE) 2021/914, însoțite de măsuri suplimentare unde este cazul.
Cât timp păstrăm datele
- Cererile de cont neaprobate — cel mult 12 luni de la ultima comunicare cu dumneavoastră.
- Contul și datele lui — cât timp contractul este în vigoare; după încetare, le ștergem în cel mult 30 de zile, după ce ați avut posibilitatea să cereți exportul.
- Facturile și documentele contabile — pe durata cerută de legislația contabilă și fiscală din România (Legea contabilității nr. 82/1991).
- Jurnalele de audit — cât timp contul este activ; după încetare, numai înregistrările necesare apărării unui drept, pe durata termenului legal de prescripție.
- Codurile de autentificare — 10 minute. Adresele IP pentru limitarea încercărilor — numai pe durata ferestrei de limitare.
- Datele prelucrate în numele clienților — cât decide clientul, cel mult până la încetarea contractului, potrivit DPA.
- Copiile de siguranță ale bazei de date se suprascriu ciclic de furnizorul bazei de date.
Cum protejăm datele
Conexiunile sunt criptate (HTTPS), datele fiecărei firme sunt separate în baza de date prin reguli de acces la nivel de rând, iar datele de acces la căsuțe și la ERP sunt criptate cu o cheie păstrată în afara bazei de date. Detaliile sunt pe pagina Securitate.
Drepturile dumneavoastră
Potrivit art. 15–22 din GDPR, aveți dreptul:
- de acces la datele dumneavoastră și de a primi o copie a lor;
- la rectificarea datelor inexacte sau incomplete;
- la ștergerea datelor („dreptul de a fi uitat”), în condițiile legii;
- la restricționarea prelucrării;
- la portabilitatea datelor pe care ni le-ați furnizat;
- de a vă opune prelucrării bazate pe interes legitim;
- de a vă retrage consimțământul, acolo unde prelucrarea se bazează pe el, fără a afecta prelucrarea anterioară.
Scrieți-ne la roro6979@gmail.com. Răspundem în cel mult o lună de la primire; termenul poate fi prelungit cu încă două luni pentru cereri complexe, caz în care vă anunțăm (art. 12 alin. (3) GDPR). Putem cere informații suplimentare pentru a vă confirma identitatea.
Aveți și dreptul să depuneți plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru nr. 28–30, sector 1, București, www.dataprotection.ro, sau la autoritatea din statul membru în care locuiți ori lucrați.
Decizii automatizate
Orion folosește inteligența artificială pentru a clasifica emailuri și a pregăti oferte. Acestea sunt propuneri de lucru pentru utilizatori, nu decizii care produc efecte juridice asupra unei persoane sau o afectează similar în mod semnificativ, în sensul art. 22 din GDPR. Decizia de a trimite o ofertă sau un răspuns aparține oamenilor din firma client.
Minori
Orion este un serviciu pentru firme și nu este destinat persoanelor sub 18 ani. Nu colectăm cu bună știință date despre minori în scopurile noastre.
Modificări
Actualizăm această politică atunci când se schimbă modul în care prelucrăm datele. Dacă schimbarea este importantă, îi anunțăm pe clienți prin email sau în aplicație înainte de aplicare. Data ultimei actualizări este afișată sus.