Quorify

Acord de Procesare a Datelor (DPA) - Quorify 230

Versiune 1.0 · Ultima actualizare: 31 august 2026

În caz de neconcordanță între versiuni, versiunea în limba română prevalează.

Prezentul Acord de Procesare a Datelor („DPA") se încheie între Organizație, în calitate de operator, și Quorify [ENTITATE JURIDICĂ], în calitate de persoană împuternicită, conform art. 28 din Regulamentul (UE) 2016/679 (GDPR), și reglementează prelucrarea datelor contribuabililor colectate prin Serviciul Quorify 230. DPA face parte integrantă din Termenii Quorify 230.

1. Obiect și durată

1.1. DPA reglementează prelucrarea de către Quorify, în numele și pe instrucțiunile Operatorului, a datelor cu caracter personal ale contribuabililor care completează Formularul 230. Produce efecte pe durata utilizării Serviciului și încetează odată cu ștergerea datelor conform secțiunii 9.

2. Rolurile părților

2.1. Organizația este operator: stabilește scopul (colectarea Formularelor 230 și depunerea la ANAF) și mijloacele. Quorify este persoană împuternicită și prelucrează datele exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv prin prezentul DPA.

3. Natura, scopul și categoriile de date

3.1. Natura prelucrării: colectare, criptare, stocare, generare de PDF-uri, punere la dispoziție pentru export și ștergere.

3.2. Scop: exclusiv generarea Formularului 230 și punerea lui la dispoziția Operatorului în vederea depunerii la ANAF.

3.3. Persoane vizate: contribuabili persoane fizice cu venituri din salarii și asimilate.

3.4. Categorii de date: nume, prenume, inițiala tatălui (opțional), cod numeric personal (CNP), adresă, telefon și e-mail (opționale), semnătură, opțiunile de redirecționare; forma hash-uită (SHA-256) a adresei IP și a agentului de browser, plus momentul consimțământului.

3.5. CNP-ul constituie dată cu regim special în sensul art. 4 din Legea nr. 190/2018 și beneficiază de măsurile consolidate de la secțiunea 6.

4. Obligațiile Persoanei împuternicite (Quorify)

  • prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului și exclusiv în scopul menționat;
  • asigură confidențialitatea și obligă la confidențialitate persoanele autorizate să prelucreze datele;
  • implementează măsurile tehnice și organizatorice de la secțiunea 6;
  • asistă Operatorul, prin măsuri tehnice adecvate, la îndeplinirea cererilor persoanelor vizate (secțiunea 7) și a obligațiilor de securitate, notificare a încălcărilor și evaluare a impactului (art. 32-36 GDPR);
  • notifică Operatorul în condițiile secțiunii 8 în cazul unei încălcări a securității datelor;
  • nu recurge la un alt subîmputernicit fără respectarea secțiunii 5;
  • pune la dispoziția Operatorului informațiile necesare demonstrării conformității și permite audituri, în condițiile secțiunii 10.

5. Subîmputerniciți (sub-processors)

5.1. Operatorul autorizează în general utilizarea următorilor subîmputerniciți pentru Serviciul 230:

  • Supabase - baza de date și stocarea datelor criptate (inclusiv CNP criptat), în Uniunea Europeană;
  • Vercel - procesare (compute) la momentul generării formularului și al exportului.

5.2. Excludere expresă: documentele PDF ale Formularului 230 nu sunt trimise niciodată către serviciul de previzualizare Microsoft Office și nu sunt procesate de niciun serviciu terț de vizualizare a documentelor.

5.3. Quorify va notifica Operatorul cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit. Operatorul se poate opune din motive rezonabile legate de protecția datelor; în lipsa unei soluții, Operatorul poate înceta utilizarea Serviciului 230. Quorify rămâne răspunzătoare pentru respectarea obligațiilor de către subîmputerniciți. Lista actualizată: Lista Sub-procesatorilor.

6. Măsuri de securitate (art. 32 GDPR)

  • Criptare la nivel de câmp: CNP-ul și toate datele personale ale contribuabililor sunt criptate cu AES-256-GCM înainte de stocare, cu o cheie de criptare dedicată, distinctă; datele nu sunt stocate niciodată în clar.
  • Decriptare controlată: decriptarea are loc exclusiv pe server, la momentul exportului autorizat de către Operator.
  • Documente securizate: PDF-urile generate sunt stocate într-un spațiu privat, accesibile doar prin linkuri semnate temporar.
  • Pseudonimizare telemetrie: adresa IP și agentul de browser sunt stocate doar sub formă de hash (SHA-256).
  • Control acces: acces la nivel de rând (Row Level Security) și restrângere la administratorii Organizației care dețin permisiunea specifică de gestionare a Formularului 230; accesul cheilor de serviciu este strict pe server.
  • Trasabilitate: accesul și exporturile datelor 230 sunt înregistrate.
  • Autentificare consolidată: disponibilitatea autentificării în doi pași (2FA/TOTP) pentru conturile administratorilor.

7. Asistență pentru drepturile persoanelor vizate

7.1. Când un contribuabil își exercită un drept (acces, rectificare, ștergere, restricționare, portabilitate, opoziție, retragerea consimțământului) direct față de Operator, Quorify oferă, la cererea Operatorului, asistența tehnică necesară pentru identificarea, corectarea, exportul sau ștergerea datelor respective, în termen rezonabil, de regulă în cel mult 10 zile lucrătoare.

8. Notificarea încălcărilor de securitate

8.1. Quorify notifică Operatorul fără întârziere nejustificată și în cel mult 72 de ore de la luarea la cunoștință a unei încălcări care afectează datele 230, prin e-mail și prin Platformă, furnizând: natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări afectate, consecințele probabile și măsurile luate ori propuse.

8.2. Dat fiind că datele includ CNP (dată cu regim special), o încălcare poate declanșa obligația Operatorului de notificare a ANSPDCP (art. 33 GDPR) și de notificare individuală a persoanelor vizate (art. 34 GDPR), atunci când încălcarea prezintă un risc ridicat pentru drepturile și libertățile acestora - risc prezumat, de regulă, în cazul CNP. Totuși, potrivit art. 34 alin. (3) lit. (a) GDPR, notificarea individuală poate să nu fie necesară dacă datele afectate erau criptate (AES-256-GCM) iar cheia de criptare nu a fost compromisă, astfel încât datele rămân neinteligibile persoanelor neautorizate. Quorify sprijină Operatorul în evaluarea riscului și în îndeplinirea acestor obligații.

9. Ștergerea și returnarea datelor

9.1. La încetarea Serviciului, Operatorul dispune de o fereastră de 30 de zile pentru exportul datelor. După expirarea acestei ferestre, Quorify șterge datele, cu excepția celor a căror păstrare este impusă de lege.

9.2. Independent de încetare, datele campaniilor expirate sunt șterse automat după perioada legală de arhivare de 5 ani fiscali + 1 an. Perioada este corelată cu termenul general de prescripție de 5 ani a dreptului organului fiscal de a stabili creanțe fiscale, prevăzut de Codul de procedură fiscală (Legea nr. 207/2015), art. 110, la care se adaugă un an suplimentar de siguranță. Ștergerea este realizată printr-un proces automat recurent care elimină definitiv înregistrările și documentele PDF asociate.

10. Dreptul de audit

10.1. Operatorul poate verifica conformitatea Quorify. Quorify pune la dispoziție documentația rezonabilă necesară. La cerere justificată, se poate efectua un audit cu notificare prealabilă rezonabilă (minim 30 de zile), cel mult o dată pe an, în timpul programului de lucru, fără a afecta securitatea altor clienți, pe cheltuiala Operatorului și cu păstrarea confidențialității constatărilor.

11. Transferuri internaționale

11.1. Datele 230 sunt găzduite în Uniunea Europeană. În măsura în care un subîmputernicit implică un transfer către o țară terță, acesta se realizează în baza Clauzelor Contractuale Standard (Decizia de punere în aplicare (UE) 2021/914), încorporate prin referință, completate de măsuri tehnice suplimentare (criptare, pseudonimizare, control acces).

12. Lege aplicabilă și jurisdicție

12.1. GDPR, Legea nr. 190/2018 și legea română. Jurisdicția: instanțele competente din România.