>_ document legal

Politica GDPR

Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului

Ultima actualizare:  ·  Versiunea 1.2

01. Operatorul de date cu caracter personal

SC BEMOTECH S.R.L. (denumită în continuare „Operatorul") este responsabilă pentru prelucrarea datelor cu caracter personal în contextul furnizării serviciului VELA.

Operator: SC BEMOTECH S.R.L.

CUI: 51651364

Nr. Reg. Com.: J2025027924007

Sediu social: Str. Ghioceilor 20 A, Bl. VILA 4, CAM. 1, Loc. Bragadiru, Jud. Ilfov, Cod 077025

Reprezentant legal: Mircea Bene

Email DPO / contact GDPR: [email protected]

Telefon: 0727 598 655

Notă: SC BEMOTECH S.R.L. nu are obligația legală de a desemna un responsabil cu protecția datelor (DPO) conform art. 37 GDPR, deoarece prelucrările de date efectuate nu intră în categoriile care impun această obligație. Responsabilitățile GDPR sunt gestionate direct de reprezentantul legal.

02. Principiile prelucrării datelor

Bemotech prelucrează datele cu caracter personal cu respectarea strictă a principiilor prevăzute la art. 5 din GDPR:

Legalitate, echitate și transparență

Prelucrăm datele pe baze legale clare, în mod echitabil și transparent față de persoanele vizate.

Limitarea scopului

Datele sunt colectate pentru scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri.

Reducerea la minimum a datelor

Colectăm doar datele adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile pentru care sunt prelucrate.

Exactitate

Luăm măsuri rezonabile pentru a ne asigura că datele inexacte sunt rectificate sau șterse fără întârziere.

Limitarea stocării

Datele sunt păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă care nu depășește perioada necesară scopurilor prelucrării.

Integritate și confidențialitate

Datele sunt prelucrate cu asigurarea unui nivel adecvat de securitate, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii sau deteriorării accidentale.

Responsabilitate (Accountability)

Operatorul este responsabil de respectarea principiilor menționate și este în măsură să demonstreze această conformitate.

03. Categorii de persoane vizate și date prelucrate

3.1 Reprezentanți ai companiilor client (persoane fizice)

  • Datele de identificare: nume, prenume, funcție în companie;
  • Date de contact profesionale: email, telefon;
  • Date de facturare ale companiei reprezentate;
  • Date de autentificare în dashboard (email + hash parolă sau token OAuth).

3.2 Utilizatori finali (angajați/colaboratori ai companiei client)

  • Numărul de telefon WhatsApp;
  • Conținutul mesajelor transmise asistentului AI VELA (interogări ERP);
  • Metadate ale conversațiilor (timestamp, statusul mesajului).

3.3 Vizitatorii website-ului velaconsulting.ai

  • Adresa IP (anonimizată);
  • Date de navigare anonime (paginile accesate, durata vizitei);
  • Datele furnizate voluntar prin formularul de contact.

04. Baze legale de prelucrare (art. 6 GDPR)

Art. 6(1)(a) — Consimțământ

Utilizat pentru: comunicări de marketing, newsletter, cookie-uri non-esențiale. Consimțământul poate fi retras oricând.

Art. 6(1)(b) — Executarea unui contract

Utilizat pentru: furnizarea serviciului VELA, autentificare, facturare, suport tehnic. Această bază legală nu necesită consimțământ suplimentar.

Art. 6(1)(c) — Obligație legală

Utilizat pentru: păstrarea documentelor fiscale (Legea contabilității 82/1991), raportări către autorități fiscale (Cod Fiscal), răspunsuri la solicitări legale.

Art. 6(1)(f) — Interes legitim

Utilizat pentru: securitatea platformei, prevenirea fraudelor, loguri tehnice de audit, îmbunătățirea serviciului pe baza datelor agregate și anonimizate.

05. Relația Operator — Persoană împuternicită (DPA)

În contextul furnizării serviciului VELA, SC BEMOTECH S.R.L. poate acționa în două roluri distincte față de compania client:

5.1 Operator independent

Pentru datele de cont, facturare și utilizare a platformei proprii (dashboard, autentificare, facturi), Bemotech acționează ca operator independent.

5.2 Persoană împuternicită (Processor)

Pentru datele din sistemul ERP al companiei client (stocuri, facturi, clienți ERP etc.) pe care asistentul AI le accesează și le procesează, Bemotech acționează ca persoană împuternicită de operator (compania client este Operatorul acestor date).

În această calitate, Bemotech:

  • Prelucrează aceste date exclusiv conform instrucțiunilor documentate ale Clientului;
  • Nu utilizează datele ERP ale Clientului în alte scopuri decât furnizarea serviciului;
  • Prelucrarea datelor ERP ale Clientului este reglementată de Acordul de Prelucrare a Datelor (DPA), document separat care constituie Acordul de Prelucrare a Datelor (DPA) conform Art. 28 GDPR, aplicabil din momentul activării serviciului;
  • Notifică Clientul în termen de 48 de ore în cazul unui incident de securitate care afectează datele ERP procesate.

Lista completă a sub-procesatorilor terți care prelucrează date în numele Bemotech este disponibilă în Politica de Confidențialitate, secțiunea 04.

06. Măsuri tehnice și organizatorice (art. 32 GDPR)

Bemotech implementează măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului:

Măsuri tehnice:

  • Criptare TLS 1.2+ pentru toate datele în tranzit;
  • Criptare AES-256 pentru datele sensibile stocate;
  • Autentificare cu factori multipli (2FA) pentru acces administrativ;
  • Segregarea rețelei și firewall configurate prin Tailscale (VPN privat);
  • Monitorizare continuă a securității și detectarea intruziunilor;
  • Backup-uri criptate zilnice cu retenție de 30 de zile;
  • Scanare regulată pentru vulnerabilități de securitate;
  • Izolarea containerelor Docker pentru fiecare client (arhitectură multi-tenant);
  • Acces SSH bazat exclusiv pe chei criptografice (fără parole).

Măsuri organizatorice:

  • Politici interne de securitate a informației;
  • Principiul need-to-know pentru accesul la datele clienților;
  • Acorduri de confidențialitate cu personalul și colaboratorii care au acces la date;
  • Proceduri documentate de răspuns la incidente de securitate;
  • Revizuirea periodică a drepturilor de acces.

07. Notificarea și gestionarea incidentelor (art. 33-34 GDPR)

În cazul unui incident de securitate (breșă de date), Bemotech va proceda astfel:

  • Evaluarea imediată a incidentului și limitarea impactului;
  • Notificarea ANSPDCP în termen de 72 de ore de la descoperire, dacă este probabilă o amenințare la adresa drepturilor și libertăților persoanelor fizice;
  • Notificarea persoanelor vizate afectate fără întârzieri nejustificate, dacă incidentul prezintă un risc ridicat pentru drepturile și libertățile acestora;
  • Documentarea incidentului în registrul intern de incidente;
  • Notificarea companiei Client (în calitate de Operator al datelor ERP) în termen de 48 de ore.

08. Drepturile persoanelor vizate (art. 15-22 GDPR)

Orice persoană fizică ale cărei date sunt prelucrate de Bemotech are dreptul de a exercita, prin cerere scrisă adresată la [email protected], următoarele drepturi:

DreptTemei legalTermen răspuns
Acces la dateArt. 15 GDPR30 zile
RectificareArt. 16 GDPR30 zile
Ștergere ("dreptul de a fi uitat")Art. 17 GDPR30 zile
Restricționare prelucrareArt. 18 GDPR30 zile
Portabilitate dateArt. 20 GDPR30 zile
OpozițieArt. 21 GDPRImediat (marketing)
Retragere consimțământArt. 7(3) GDPRImediat

Dacă solicitarea este complexă sau numărul solicitărilor este mare, termenul de răspuns poate fi extins cu maximum 2 luni suplimentare, cu informarea persoanei vizate.

09. Autoritatea de supraveghere

Autoritatea națională de supraveghere a prelucrării datelor cu caracter personal în România este:

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)

Adresă: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336, București

Telefon: +40.318.059.211

Email: [email protected]

Website: www.dataprotection.ro

10. Actualizări ale politicii GDPR

Prezenta Politică GDPR poate fi actualizată periodic pentru a reflecta modificări ale practicilor de prelucrare a datelor, ale legislației aplicabile sau ale serviciilor oferite. Vom notifica utilizatorii înregistrați prin email cu privire la orice modificare semnificativă, cu minimum 30 de zile înainte de intrarea în vigoare.

Versiunea curentă a politicii este întotdeauna disponibilă la adresa velaconsulting.ai/legal/gdpr.