Privacy Policy — C-Data Shield

Versiune: 1.0 Data: 2026-06-17 Conform: GDPR Art. 13-14, Legea 506/2004

1. Cine suntem

Operator date: Global Energy Solutions ONE S.R.L. (GES) Adresa: [adresa sediu] CUI: [...] Contact: contact@gia.works DPO: dpo@gia.works

2. Ce date colectăm

2.1 Date introduse de tine

- Email (login) - Parolă (stocată hash-uită cu argon2id, nu retrievable) - Nume utilizator - Conținut facturi încărcate

2.2 Date colectate automat

- IP address (anti-fraud, audit log) - Timestamp logare și activitate - User agent (browser, OS) - Cookies — vezi secțiunea 6

2.3 Date din facturi PDF

- Denumire furnizori și cumpărători (entități juridice — NU sunt date personale per Art. 4(1) GDPR) - Adrese facturare (pot conține date personale dacă SRL e PFA/II) - Sume, perioade

3. De ce colectăm

| Date | Scop | Bază legală | |---|---|---| | Email + parolă | Autentificare | Contract | | IP + timestamp | Securitate, audit ISO 14064-1 | Interes legitim (Art. 6(1)(f)) | | Conținut facturi | Furnizare serviciu | Contract | | Cookies tehnice | Funcționare site | Interes legitim | | Cookies analitice | NU folosim | |

4. Cui transmitem

| Destinatar | Țară | Scop | Bază legală | |---|---|---|---| | Hetzner Online GmbH | DE | Hosting | DPA Art. 28 | | Let's Encrypt | US | TLS certificate | Necesitate tehnică, fără PII |

Nu vindem date. Nu transferăm în țări fără protecție adecvată GDPR.

5. Cât timp păstrăm

| Date | Perioadă | |---|---| | Cont utilizator activ | Pe durata contractului + 30 zile | | Cont dezactivat | 30 zile, apoi ștergere (mai puțin cerințe legale) | | Facturi PDF | 10 ani (Cod Fiscal) | | Audit log | 10 ani (imutabil) | | IP | 12 luni | | Backups | 30 zile rolling |

6. Cookies

Folosim cookies STRICT NECESARE pentru funcționare: - `session` — sesiune login (expiră la logout sau 7 zile) - `csrf_token` — protecție CSRF - `cookie_consent` — preferința ta pentru banner

NU folosim cookies de tracking, analytics, marketing sau third-party.

7. Drepturile tale (GDPR)

| Drept | Cum | Răspuns în | |---|---|---| | Acces (Art. 15) | `/api/gdpr/export` (logat) sau email DPO | 30 zile | | Rectificare (Art. 16) | Setări cont sau email DPO | 30 zile | | Ștergere (Art. 17) | `/api/gdpr/erase-request` sau email DPO | 30 zile | | Restricție (Art. 18) | Email DPO | 30 zile | | Portabilitate (Art. 20) | `/api/gdpr/export` | imediat | | Opoziție (Art. 21) | Email DPO | 30 zile | | Reclamație ANSPDCP | anspdcp.ro | |

8. Securitate

- Parole: argon2id (memory-hard, OWASP recommended) - 2FA TOTP disponibil - TLS 1.3 obligatoriu (HTTP redirected la HTTPS) - Audit log imutabil cu hash chain SHA-256 - Backups encrypted GPG - Lockout 30min după 5 încercări eșuate - Hosting Hetzner GDPR-compliant

9. Minori

Shield NU se adresează minorilor. Nu colectăm intentionat date de la persoane sub 16 ani.

10. Schimbări

Această politică poate fi actualizată. Modificări substanțiale → notificare email cu 30 zile înainte.

11. Contact

Întrebări, exercitare drepturi, plângeri: - DPO: dpo@gia.works - General: contact@gia.works - Adresa: [...]

ANSPDCP (autoritate supraveghere): - www.dataprotection.ro - B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București