ÎN VIGOARE Legea nr. 195/2024 se aplică integral din 23 august 2026. Anul de aplicare graduală — 10% din amendă — expiră la 23 august 2027. Ce se schimbă
PrivacyBoxMD
Limba RO/RU
Aspect vizual

AcasăDocumente juridice

Documente juridice

Termeni, confidențialitate și prelucrarea datelor

Trei texte într-o singură pagină: condițiile în care se folosește consola, ce facem cu datele utilizatorilor noștri și rezumatul acordului prin care prelucrăm, ca împuternicit, datele pe care le încredințează Partenerul. Pagina se tipărește ca un document.

Proiect de lucru — nu versiunea obligatorie

Cele trei texte de mai jos sunt un proiect de lucru, pregătit pentru revizuire împreună cu biroul de avocatură partener. Nu sunt încă versiunea obligatorie. Versiunea obligatorie va fi publicată la lansarea comercială, datată și însoțită de varianta în limba rusă. Până atunci, condițiile contractuale aplicabile sunt cele semnate cu fiecare Partener, iar acolo unde un termen nu poate fi stabilit fără avocat am lăsat, în text, un semn explicit în loc să inventăm o cifră.

Proiect v0.1 ·

1 · Termeni de utilizare

Proiect de lucru

Text în revizuire cu biroul de avocatură partener. Nu este versiunea obligatorie; până la publicarea ei, se aplică termenii semnați cu fiecare Partener.

1.1 Părțile și obiectul

Termenii se încheie între [Casa] SRL — societate cu răspundere limitată cu sediul la Chișinău, Republica Moldova, înregistrată la Agenția Servicii Publice, IDNO: în curs de înregistrare — denumită în continuare Platforma, și persoana care deschide un cont, denumită Partener sau, după caz, Companie gestionată. Denumirea companiei-umbrelă se află în proces de înregistrare și este scrisă, până la finalizare, [Casa] SRL. PrivacyBox MD este un produs de [Casa] SRL.

Obiectul îl constituie accesul la consolă și la conținutul juridic pe care aceasta îl generează, pentru ținerea documentației cerute de Legea nr. 195/2024.

1.2 Definiții

  • Platformă — serviciul PrivacyBox MD, împreună cu motorul, baza de date și documentația lui.
  • Partener — biroul de contabilitate, cabinetul de avocat, firma de consultanță sau responsabilul extern cu protecția datelor care deschide contul și gestionează companii în numele clienților săi.
  • Companie gestionată — persoana juridică al cărei dosar de conformitate este ținut în consolă, fie de un Partener, fie direct.
  • Consolă — interfața web prin care se completează chestionarele, se generează documentele și se consultă registrele și termenele.
  • Conținut juridic — șabloanele, clauzele cu versiuni și textele explicative din care se compun documentele generate, în română și în rusă.

1.3 Contul și securitatea acestuia

Parola trebuie să aibă cel puțin 12 caractere. Pentru conturile profesionale, autentificarea în doi pași prin cod temporar (TOTP) este obligatorie. Fiecare titular de cont răspunde pentru utilizatorii pe care îi invită în propria organizație: pentru drepturile pe care le acordă, pentru retragerea lor la timp și pentru faptele săvârșite cu acele credențiale.

Credențialele nu se împart între persoane. Orice suspiciune de compromitere se anunță imediat la securitate@privacybox.md.

1.4 Utilizarea permisă și interdicțiile

Este permisă gestionarea dosarelor propriilor clienți și livrarea documentelor generate sub marca Partenerului, în limitele contractului de canal.

  • Nu introduceți date personale ale unei companii pentru care nu aveți mandat.
  • Nu încercați să ocoliți izolarea dintre organizații și nici să accesați dosare care nu vă aparțin.
  • Nu efectuați teste de securitate fără acord scris; vulnerabilitățile se raportează la securitate@privacybox.md.
  • Nu extrageți automat conținutul juridic pentru a construi un produs concurent.

1.5 Conținutul juridic și limitele acestuia

Documentele se generează din răspunsurile date în chestionar și folosesc șabloane validate juridic de biroul de avocatură partener. Ele nu înlocuiesc consultanța juridică pentru un caz concret. Operatorul rămâne răspunzător pentru exactitatea răspunsurilor pe care le dă și pentru conținutul documentelor pe care le semnează și le livrează. Platforma nu semnează niciodată în locul dumneavoastră.

1.6 Proprietatea intelectuală

Motorul, consola, conținutul juridic și documentația aparțin [Casa] SRL. Partenerul primește un drept de utilizare neexclusiv, netransferabil, pe durata contractului. Marca albă nu transferă drepturi asupra motorului sau asupra șabloanelor.

Datele introduse și documentele generate pentru o companie gestionată aparțin operatorului acelor date și pot fi exportate oricând, fără cerere adresată nouă.

1.7 Disponibilitate și întreținere

În etapa actuală serviciul este furnizat așa cum este descris în documentație, fără o promisiune de disponibilitate neîntreruptă. Țintele pe care ni le-am fixat, cu un runbook scris și o probă de restaurare lunară, sunt următoarele.

Ținte de continuitate declarate
IndicatorȚintă
RPO — pierdere maximă de date≤ 15 minute
RTO — timp maxim de restabilire2–4 ore
Probă de restaurarelunară

Întreținerea planificată se anunță în avans, prin e-mail și în consolă.

1.8 Prețuri, facturare și suspendare

Facturarea se face de societatea moldovenească, în lei, prin transfer bancar sau plată instant MIA. Prețurile sunt publicate pe pagina Prețuri.

Condiții de plată
ElementCondiție
Monedă și emitentMDL, facturat de societatea moldovenească
MetodeTransfer bancar sau plată instant MIA
TVANeinclus, cât timp societatea se află sub plafonul de înregistrare de 1,7 milioane MDL
Termen până la suspendarea blândă[de stabilit cu partenerul juridic]
Ștergere pentru neplatăNu se aplică: datele nu se șterg din cauza neplății

După termenul de neplată intervine o suspendare blândă: accesul la funcțiile de scriere se închide, dosarul rămâne lizibil și exportabil.

1.9 Durata, încetarea și exportul datelor

Contractul curge pe durata abonamentului și poate fi denunțat potrivit clauzelor semnate. La încetare, operatorul primește documentele în PDF/A și registrele în export tabelar.

Pe durata contractului nu ștergem fizic datele de conformitate — ar distruge dovada; dosarul trece în stare arhivată. La încheierea contractului, cheia de cifrare a companiei este distrusă, astfel încât ștergerea devine demonstrabilă. Jurnalul de audit se păstrează pe durata contractului plus termenul de prescripție [de stabilit cu partenerul juridic], apoi este exportat operatorului și șters.

1.10 Răspunderea

Limitele, plafoanele și excluderile de răspundere: [de stabilit cu partenerul juridic]. Nu publicăm o cifră pe care nu am validat-o juridic. Până la versiunea obligatorie se aplică clauzele de răspundere din contractul semnat cu fiecare Partener.

1.11 Modificarea termenilor

Modificările de fond se anunță prin e-mail Partenerilor și se publică aici, cu dată și versiune, cu un preaviz de [de stabilit]. Versiunea acceptată de fiecare utilizator este păstrată ca dovadă a acceptării.

1.12 Legea aplicabilă și jurisdicția

Legea aplicabilă, instanța competentă și modul de soluționare a litigiilor: [de stabilit cu partenerul juridic]. Acordul de prelucrare a datelor este redactat sub jurisdicția Republicii Moldova, cu Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) drept autoritate de supraveghere.

2 · Politica de confidențialitate

Proiect de lucru

Text în revizuire cu biroul de avocatură partener. Nu este versiunea obligatorie; ea va fi publicată și datată la lansarea comercială.

2.1 Cine este operatorul datelor de cont

Pentru datele utilizatorilor propriei platforme — adresa de e-mail, parola, denumirea biroului sau a companiei și jurnalele de securitate — operatorul este [Casa] SRL, cu sediul la Chișinău, Republica Moldova, IDNO: în curs de înregistrare. Cererile se trimit la contact@privacybox.md.

2.2 Ce colectăm la înscriere și de ce

Datele de înregistrare
DateScopTemei juridicPăstrare
Adresă de e-mail și parolăIdentificarea titularului și accesul la contExecutarea contractuluiDurata contului
Denumirea biroului sau a companieiCrearea organizației în consolăExecutarea contractuluiDurata contului
Adresa IP și agentul de utilizatorSecuritate și prevenirea abuzurilorInteres legitim12 luni
Versiunea termenilor acceptațiDovada acceptăriiInteres legitimDurata contului

Nu cerem la înscriere nimic în plus: trei date și o parolă. Nu există anchetă de înregistrare.

2.3 Pentru datele din registre nu suntem operator

Datele personale pe care Partenerul și compania gestionată le introduc în registre, în dosare și în documente sunt prelucrate de noi în calitate de împuternicit, în sensul art. 28 din Legea nr. 195/2024. Operatori sunt Partenerul și compania gestionată.

Pentru aceste date se aplică politica de confidențialitate a operatorului, nu aceasta. Noi le prelucrăm numai potrivit instrucțiunilor lui și în limitele acordului rezumat la punctul 3. Persoana vizată își adresează cererea operatorului; noi îl asistăm.

2.4 Cookie-uri și stocare locală

Portalul public nu folosește cookie-uri de urmărire și nu are analitică de terță parte. Singura informație păstrată în browser este preferința de a fi închis bara de anunț, în stocarea locală: este o preferință, nu un identificator. Consola folosește un cookie de sesiune strict necesar pentru autentificare.

2.5 Unde se află datele

În Spațiul Economic European: Germania și Finlanda pentru aplicație și baze de date, Franța și Frankfurt pentru poșta electronică, în centre de date certificate ISO 27001:2022. Notificările prin push trec printr-un serviciu al cărui conținut nu include date personale.

Lista subîmputerniciților, cu rolul și locul fiecăruia, este publicată la securitate.html#subprocesatori.

2.6 Drepturile persoanelor vizate

  • acces la datele prelucrate;
  • rectificare;
  • ștergere;
  • restricționarea prelucrării;
  • opoziție;
  • portabilitatea datelor;
  • retragerea consimțământului, acolo unde acesta este temeiul;
  • plângere la CNPDCP.

Termenul nostru de răspuns este de 30 de zile de la primirea cererii. Canalul este contact@privacybox.md. Dreptul de a depune plângere la CNPDCP rămâne deschis indiferent de răspunsul primit de la noi.

2.7 Cât păstrăm datele

Termene de păstrare
CategorieTermen
Jurnale de autentificare și de acces12 luni
Jurnale de aplicație6 luni
Alerte de securitate12–24 luni
Token-uri de unică folosință30 de zile după utilizare sau expirare
Jurnalul de auditDurata contractului plus termenul de prescripție [de stabilit cu partenerul juridic], apoi export către operator și ștergere
Conturi niciodată activateArhivate după 30 de zile fără verificare; datele personale șterse după 180 de zile fără autentificare

2.8 Securitate

Cifrare, izolare între organizații impusă în baza de date, jurnal de audit legat criptografic și verificat zilnic, minimizarea datelor colectate. Propriul nostru registru de prelucrări este primul test al produsului. Descrierea completă a măsurilor este pe pagina Securitate.

2.9 Cum anunțăm modificările

Orice modificare de fond se anunță prin e-mail Partenerilor și se publică aici, cu dată și versiune. Versiunea obligatorie va fi publicată la lansarea comercială, împreună cu varianta în limba rusă.

3 · Acord de prelucrare a datelor · art. 28

Proiect de lucru · rezumat, nu exemplar de semnătură

Text în revizuire cu biroul de avocatură partener. Ceea ce urmează este rezumatul acordului semnat cu fiecare Partener, publicat pentru lectură; exemplarul obligatoriu este cel atașat contractului.

Acordul este derivat din clauzele contractuale standard ale Comisiei Europene pentru raportul operator–împuternicit (Decizia 2021/915), adaptate la Legea nr. 195/2024, redactate în română cu o versiune în rusă, sub jurisdicția Republicii Moldova, cu CNPDCP ca autoritate de supraveghere.

3.1 Părțile și rolurile

Partenerul și compania gestionată sunt operatori. Platforma este împuternicit, potrivit art. 28 din Legea nr. 195/2024. Pentru datele de cont ale utilizatorilor propriei platforme, Platforma este ea însăși operator — vedeți punctul 2.

3.2 Obiectul, durata, natura și scopul prelucrării

Obiectul este găzduirea și prelucrarea datelor necesare ținerii registrelor, dosarelor și documentelor de conformitate. Durata este durata contractului, plus termenele de păstrare de la punctul 2.7. Natura prelucrării: colectare, stocare, structurare, generare de documente, export și ștergere. Scopul: îndeplinirea obligațiilor operatorului în temeiul Legii nr. 195/2024, potrivit instrucțiunilor lui.

3.3 Categoriile de date și de persoane vizate

Categoriile sunt cele declarate de operator în registrul activităților de prelucrare al fiecărei companii gestionate. Platforma nu le determină: ele rezultă din răspunsurile date în chestionar. Enumerarea completă, pe fiecare companie, este cea din anexa descriptivă a contractului semnat.

3.4 Instrucțiunile operatorului și limita lor

Prelucrăm datele numai potrivit instrucțiunilor documentate ale operatorului, date prin contract și prin utilizarea consolei. Dacă o instrucțiune ne pare contrară legii, îl informăm și nu o executăm până la clarificare. Nu folosim datele operatorului în scopuri proprii și nu le folosim pentru a antrena modele.

3.5 Confidențialitatea personalului

Persoanele cu acces la date sunt supuse unei obligații de confidențialitate care supraviețuiește încetării raportului de muncă sau de colaborare. Accesul este limitat la ceea ce este necesar și lasă urmă în jurnalul de audit.

3.6 Măsurile tehnice și organizatorice

Măsurile sunt cele din Anexa II a acordului: cifrare, izolare între organizații impusă în baza de date, jurnal de audit legat criptografic, copii de siguranță cu probă de restaurare lunară, autentificare în doi pași pentru conturile profesionale. Descrierea publică este pe pagina Securitate.

3.7 Subîmputerniciții

Subîmputerniciții sunt cei enumerați în Anexa III, publicată la securitate.html#subprocesatori. Orice schimbare cere o actualizare a acordului și un preaviz scris către Parteneri, cu un termen de [de stabilit cu partenerul juridic]. Fiecare subîmputernicit este ținut prin contract la obligații echivalente celor din acest acord.

3.8 Asistența acordată operatorului

Asistăm operatorul la răspunsul către persoanele vizate, în termenul de 30 de zile: consola pornește un cronometru pentru fiecare cerere și păstrează dovada răspunsului. Asistăm, de asemenea, la evaluările impactului asupra protecției datelor și la consultările cu CNPDCP, punând la dispoziție documentația măsurilor și extrasele din jurnal.

3.9 Notificarea incidentelor

Lanțul de notificare
De la — cătreTermen
Platforma — operator24–48 ore de la constatarea incidentului
Operator — CNPDCP72 de ore de la constatare, termenul legal al operatorului

Ne notificăm mai repede decât ne cere legea tocmai pentru ca operatorul să păstreze spațiu de manevră în interiorul celor 72 de ore care îi aparțin. Notificarea cuprinde ce s-a întâmplat, ce date sunt implicate, ce am făcut și ce recomandăm.

3.10 Ștergerea sau returnarea datelor la încetare

La încetarea contractului, operatorul primește documentele în PDF/A și registrele în export tabelar. Pe durata contractului nu ștergem fizic datele de conformitate; dosarul trece în stare arhivată. La final, cheia de cifrare a companiei este distrusă — ștergerea devine astfel demonstrabilă, nu doar declarată.

3.11 Auditul și dovezile

Partenerul poate obține, oricând, jurnalul de audit al companiilor sale, rezultatul verificării lanțului de amprente și documentația măsurilor tehnice și organizatorice. Modalitatea și frecvența auditurilor la fața locului sunt cele convenite în contractul semnat.

3.12 Transferurile

Datele rămân în Spațiul Economic European. Nu efectuăm transferuri către țări terțe pentru găzduire; orice schimbare a locului de prelucrare urmează procedura de la punctul 3.7, cu preaviz către Parteneri.

3.13 Anexele obligatorii

Anexele care obligă părțile sunt cele atașate contractului semnat cu fiecare Partener: descrierea prelucrării, Anexa II a măsurilor tehnice și organizatorice și Anexa III a subîmputerniciților. Textul de aici este un rezumat pentru lectură.