1. Operatorul de date
Operatorul datelor cu caracter personal prelucrate prin intermediul platformei Dosarel este:
denumire: DOSAREL ONLINE S.R.L.
număr de înregistrare ORC: J2026036696004
cod unic de înregistrare: 54829114
sediu social: București, Sectorul 1, Drumul Lăpuș, nr. 96B, camera 2
e-mail de contact: contact@dosarel.ro
responsabil cu protecția datelor (DPO): dpo@dosarel.ro
Prelucrarea datelor se realizează în conformitate cu Regulamentul (UE) 2016/679 („GDPR"), Legea nr. 190/2018 privind măsurile de punere în aplicare a GDPR, Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice și celelalte acte normative aplicabile.
2. Categoriile de date pe care le prelucrăm
În funcție de scopul interacțiunii cu platforma, prelucrăm următoarele categorii de date:
Date de identificare: nume, prenume, CNP, serie și număr act de identitate, autoritatea emitentă, data emiterii și a expirării, locul nașterii, data nașterii, cetățenia.
Date de contact: adresă de e-mail, număr de telefon, adresa de domiciliu și adresa sediului PFA.
Imagini și date biometrice colectate prin procesul KYC: fotografia actului de identitate (față și verso), un selfie capturat în timpul verificării de tip „liveness" și un raport al verificării întocmit de Operator pe baza datelor sesiunii, fără date biometrice. Datele biometrice sunt prelucrate exclusiv pentru verificarea identității, nu sunt utilizate pentru identificarea automatizată ulterioară și sunt furnizate de procesatorul terț specializat (a se vedea secțiunea 5).
Date despre PFA: coduri CAEN principal și secundar, denumire propusă pentru rezervare, sediu profesional, dovezi de spațiu (contract de comodat, închiriere etc.), diplome sau dovezi de calificare.
Date financiare limitate: detalii ale plății subscripției (procesate de furnizorul de servicii de plată, fără a stoca numere de card pe platforma noastră).
Date tehnice și de utilizare: adresa IP, agentul de browser, tipul dispozitivului, log-urile de acces, paginile vizitate, eventualele erori înregistrate.
Conținutul corespondenței purtate cu echipa de suport (mesaje, atașamente).
3. Scopurile și temeiul juridic al prelucrării
Datele sunt prelucrate exclusiv în scopuri determinate, explicite și legitime, după cum urmează:
| Scop | Temei juridic (art. 6 GDPR) |
|---|---|
| Crearea contului și autentificarea Utilizatorului | Art. 6 alin. (1) lit. b — executarea contractului |
| Verificarea identității (KYC) înainte de depunerea dosarului la ONRC | • Pentru datele text din actul de identitate: Art. 6 alin. (1) lit. b GDPR (executarea contractului) și Art. 6 alin. (1) lit. c GDPR (obligația legală a Avocatului partener în temeiul Legii nr. 129/2019) • Pentru datele biometrice (fotografie, selfie, analiza liveness): Art. 9 alin. (2) lit. a) GDPR — Consimțământul explicit al utilizatorului, colectat în mod voluntar și granular înaintea inițierii sesiunii de verificare |
| Generarea automată a formularelor ONRC și transmiterea acestora către Avocatul partener pentru depunere | Art. 6 alin. (1) lit. b — executarea contractului |
| Comunicări tranzacționale (notificări despre starea dosarului, parolă, facturi) | Art. 6 alin. (1) lit. b — executarea contractului |
| Arhivarea documentelor financiar-contabile emise în legătură cu serviciile plătite (facturi) | Art. 6 alin. (1) lit. c — obligație legală (Legea contabilității nr. 82/1991, Codul fiscal) |
| Securitatea platformei, prevenirea fraudei, jurnalizare tehnică | Art. 6 alin. (1) lit. f — interesul legitim al Operatorului de a proteja Platforma și utilizatorii săi |
| Răspunderea la solicitări, reclamații, exercitarea drepturilor în justiție | Art. 6 alin. (1) lit. b și f |
| Comunicări de marketing (newsletter, anunțuri funcționalități noi) | Art. 6 alin. (1) lit. a — consimțământ; retragerea poate fi făcută oricând fără a afecta legalitatea prelucrării anterioare |
4. Sursa datelor
Datele provin în principal de la Utilizator, prin completarea formularelor și încărcarea documentelor. Anumite informații sunt extrase automat din actul de identitate prin procesul KYC (de exemplu numele complet, CNP-ul, adresa). Alte date pot fi obținute de la ONRC sau de la Avocatul partener (de exemplu numărul de rezervare a denumirii, certificatul de înregistrare).
5. Destinatarii datelor
În scopul îndeplinirii contractului, datele pot fi transmise următorilor destinatari, în baza unor acorduri ferme privind protecția datelor:
Procesatorul KYC: Didit (Didit Inc. / Didit Spain S.L.U., furnizor de verificare a identității). Datele transmise: imagini ale actului de identitate, selfie, metadate de sesiune. Temei: acord de prelucrare date conform art. 28 GDPR.
Avocatul partener: avocatul mandatat de Utilizator pentru depunerea dosarului. În relația cu acesta, Operatorul transferă datele strict necesare pentru îndeplinirea mandatului. Avocatul partener acționează ca operator independent în raporturile profesionale cu Utilizatorul. În ceea ce privește documente și formularele de identificare AML Avocatul utilizează infrastructura digitală pusă la dispoziție de DOSAREL ONLINE S.R.L., societatea comercială acționând strict ca un Împuternicit al Avocatului, din perspectiva GDPR, în condițiile unui Acord de Prelucrare a Datelor (DPA) ce garantează confidențialitatea și securitatea datelor.
Oficiul Național al Registrului Comerțului (ONRC): destinatar al dosarului de înregistrare, autoritate publică ce devine operator separat pentru datele conținute în documentele depuse.
Furnizori de infrastructură cloud și de stocare: Amazon Web Services (în regiuni din Uniunea Europeană), Cloudflare (cu transfer prin Standard Contractual Clauses pentru componentele aflate în afara UE).
Furnizori de e-mail tranzacțional, pentru livrarea notificărilor (de exemplu Resend, Amazon SES — în regiuni din Uniunea Europeană).
Procesatori de plăți autorizați, pentru încasarea contravalorii serviciilor cu plată. Operatorul nu stochează date complete de card; acestea sunt gestionate de procesator.
Autorități publice (ANAF, instanțe, organe de cercetare penală), exclusiv în baza unei solicitări legale.
6. Transferul datelor în afara UE/SEE
Datele sunt găzduite cu prioritate în regiuni din Uniunea Europeană. În cazul în care anumiți procesatori (de exemplu Cloudflare, anumite componente Didit) implică un transfer către state din afara Spațiului Economic European, transferul se realizează numai în baza unor garanții adecvate prevăzute la art. 46 GDPR, în principal prin Standard Contractual Clauses aprobate de Comisia Europeană sau, după caz, prin decizii de adecvare. La cerere, Operatorul furnizează informații concrete despre garanțiile aplicabile.
7. Durata de stocare
Datele de cont: pe durata contractului și 3 ani după închiderea contului, pentru a putea răspunde eventualelor solicitări sau reclamații.
Documentele KYC și ale dosarului ONRC: Datele biometrice (șabloanele faciale și metadatele liveness) sunt șterse automat din sistemele noastre imediat după finalizarea verificării și transmiterea confirmării către Avocatul Partener. Copiile documentelor justificative transmise Avocatului Partener sunt păstrate pe o perioadă de 5 ani de la finalizarea înregistrării, în conformitate cu obligațiile legale privind prevenirea spălării banilor (Legea nr. 129/2019) aplicabile profesiei de avocat, Platforma acționând strict ca împuternicit în raport cu această stocare.
Documentele contabile (facturi emise de Operator către Utilizator): 10 ani, conform Legii contabilității nr. 82/1991.
Log-urile tehnice de securitate: maximum 12 luni, ulterior anonimizate sau șterse.
Comunicările de suport: 3 ani de la închiderea ultimului ticket.
După expirarea termenelor, datele sunt șterse sau anonimizate ireversibil, cu excepția cazurilor în care păstrarea suplimentară este impusă de lege sau este necesară pentru constatarea, exercitarea ori apărarea unui drept în justiție.
8. Drepturile persoanei vizate
În calitate de persoană vizată, ai următoarele drepturi, conform GDPR:
Dreptul de acces (art. 15): de a obține confirmarea că datele tale sunt prelucrate și o copie a acestora.
Dreptul la rectificare (art. 16): de a corecta datele inexacte sau incomplete.
Dreptul la ștergere („dreptul de a fi uitat", art. 17): de a solicita ștergerea datelor, sub rezerva obligațiilor legale de păstrare.
Dreptul la restricționare (art. 18): de a solicita limitarea prelucrării în anumite situații.
Dreptul la portabilitate (art. 20): de a primi datele într-un format structurat, utilizat în mod curent, și de a le transmite altui operator.
Dreptul la opoziție (art. 21): de a te opune prelucrărilor bazate pe interesul legitim, inclusiv profilării.
Dreptul de a-ți retrage consimțământul oricând, fără a afecta legalitatea prelucrărilor anterioare.
Dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), www.dataprotection.ro, B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, București, sau la o autoritate similară din statul tău de reședință.
Pentru exercitarea acestor drepturi, ne poți contacta la dpo@dosarel.ro. Vom răspunde în termen de cel mult o lună, cu posibilitate de prelungire în cazuri complexe, conform art. 12 alin. (3) GDPR.
9. Decizii automate și profilare
Procesul de verificare a identității (KYC) implică elemente automate de comparare a documentelor și a imaginii „selfie". Rezultatul este însă supravegheat și poate fi revizuit la cerere de un operator uman. Nu utilizăm decizii exclusiv automate care produc efecte juridice asupra Utilizatorului în sensul art. 22 GDPR. Generarea documentelor ONRC este un proces automatizat, însă răspunderea pentru semnarea și depunerea acestora rămâne la Utilizator și la Avocatul partener.
10. Securitatea datelor
Operatorul aplică măsuri tehnice și organizatorice adecvate pentru protejarea datelor împotriva accesului neautorizat, alterării, distrugerii ori pierderii: criptarea comunicațiilor (HTTPS/TLS), criptarea bazei de date și a fișierelor sensibile, separarea mediilor de producție, control de acces bazat pe roluri, audit-loguri, copii de siguranță periodice și politici interne de gestionare a incidentelor. În cazul producerii unei breșe de securitate care prezintă un risc ridicat pentru drepturile persoanelor vizate, Operatorul notifică ANSPDCP în 72 de ore și, după caz, persoanele vizate, conform art. 33 și 34 GDPR.
11. Modificări ale politicii
Politica de confidențialitate poate fi actualizată periodic. Versiunile noi vor fi anunțate prin notificare în Platformă și/sau prin e-mail cu cel puțin 15 zile înainte de intrarea în vigoare. Versiunile anterioare rămân disponibile la cerere, pentru consultare.