Politica de confidențialitate
Versiunea 2026-08-28.1 · Ultima actualizare: 28 august 2026 · Se aplică aplicației Contabo (contabo.space).
Folosește doar date fictive în etapa de test.
Până la publicarea identificării juridice complete a furnizorului, nu încărca facturi reale
și nu introduce CNP-uri, salarii, date contabile sau alte date despre persoane și firme reale.
1. Ce date prelucrăm
- Date de cont: nume de utilizator, adresă de email (obligatorie la înscriere, pentru recuperarea parolei și notificări), parola (stocată doar ca hash criptografic — nu o putem citi). În etapa de test, folosește o adresă dedicată testării și nu adresa altei persoane.
- Date personale ale abonaților (planurile Start/Pro, introduse voluntar): nume și prenume, telefon, adresă, iar pentru contabili numărul de autorizație — folosite pe documentele generate („Întocmit de") și în declarațiile ANAF (declarant).
- Datele contabile ale firmelor tale: documente încărcate, înregistrări, parteneri, angajați (nume, CNP, salarii — introduse de tine pentru statele de plată și D112). Pentru aceste date acționăm ca persoană împuternicită; tu rămâi operatorul lor.
- Date tehnice: jurnal de audit al acțiunilor din cont (cine, ce, când), adresa IP și dispozitivele sesiunilor active (pentru securitate), cookie-ul de sesiune (strict necesar — nu folosim cookie-uri de marketing sau urmărire).
- Accesările site-ului (inclusiv fără cont): pentru fiecare adresă IP care deschide contabo.space reținem adresa, momentul primei și ultimei accesări, câte pagini și câte cereri, ultima pagină vizitată și browserul declarat. Sunt agregate pe adresă — nu ținem un istoric al fiecărei cereri — și servesc exclusiv securității și detectării abuzurilor, în temeiul interesului nostru legitim (art. 6 alin. 1 lit. f GDPR). Nu le folosim pentru profilare, publicitate sau măsurarea audienței și se șterg automat după 30 de zile.
- Indicatori comerciali agregați: numărăm încărcările reușite ale paginilor publice
de intrare, sesiunile demo și înscrierile reușite, apoi prima dată când un cont sau o
firmă ajunge la configurare completă, primul document, prima lună închisă și prima plată
confirmată. În aceste contoare nu păstrăm adresa IP, browserul, calea navigată, un
cookie analitic ori alt identificator de vizitator și nu legăm vizita anonimă de
contul creat. De aceea „vizite” înseamnă încărcări de pagină, nu persoane unice.
Data primei etape atinse se păstrează pe cont/firma respectivă numai pentru a nu o
număra de două ori.
2. În ce scop și pe ce temei
- Furnizarea serviciului (executarea contractului): contul, datele contabile, generarea declarațiilor și rapoartelor.
- Facturare și plăți (contract + obligații legale): prin procesatorul de plăți.
- Notificări utile (interes legitim / consimțământ): termene fiscale pe email — se pot opri oricând din Setări → Contul meu.
- Securitate (interes legitim): jurnal de audit, sesiuni, protecție anti-abuz.
- Îmbunătățirea produsului (interes legitim): indicatorii comerciali agregați ne arată
unde se oprește utilizarea, fără profil de audiență și fără identificarea vizitatorilor anonimi.
3. Cui transmitem date
- Stripe — procesarea plăților pentru abonamente (datele cardului ajung doar la Stripe, nu la noi).
- Anthropic (Claude API) — numai după opt-in-ul explicit al proprietarului firmei:
documentul complet încărcat este transmis pentru citirea câmpurilor. Opt-in-ul este
implicit oprit, se păstrează separat pentru fiecare firmă și poate fi revocat oricând.
- OpenAI — alternativă la Anthropic pentru aceeași extragere automată,
folosită numai dacă instalarea este configurată explicit pentru ea și firma a activat
opt-in-ul. Interfața afișează furnizorul și modelul înainte de activare.
- Resend — trimiterea emailurilor (invitații, resetare parolă, notificări de termene).
- ANAF (SPV) — doar la acțiunea ta explicită: trimiterea e-Facturilor, solicitarea Fișei Rol.
- ipwho.is — pentru panoul de securitate al administratorului („Cine accesează aplicația") îi arătăm locația aproximativă a adreselor IP de pe care se fac autentificările, ca un acces nefiresc să poată fi observat. Se trimite doar adresa IP, niciodată cine ești sau ce faci în aplicație; adresele private nu pleacă deloc, iar rezultatul se ține în memorie ca să nu fie interogat repetat.
- Have I Been Pwned — la alegerea unei parole noi verificăm dacă apare în scurgeri publice cunoscute. Parola nu pleacă de la noi: se trimit doar primele 5 caractere din amprenta ei criptografică (SHA-1), iar potrivirea se face local, din lista de sufixe primită înapoi (metoda „k-anonimitate"). Serviciul nu poate afla ce parolă ai verificat.
Nu vindem și nu închiriem date nimănui.
Acces administrativ: administratorii tehnici ai platformei pot accesa datele unei
firme numai pentru operare, securitate, backup/restaurare ori suport. Pentru lucrul în
numele unui utilizator se folosește impersonarea; accesul și acțiunile sunt consemnate în
jurnalul de audit. Colaboratorii obișnuiți primesc acces numai de la proprietarul firmei.
4. Cât păstrăm datele
- Datele active ale contului și firmelor: cât timp există sau până la ștergerea lor din
Setări. Proprietarul poate exporta dosarul înainte; documentele contabile pot avea termene
legale de păstrare care trebuie evaluate de operatorul firmei.
- Copiile de siguranță: instantaneele locale se rotesc (30 copii ale bazei și 14 arhive
complete), iar copiile offsite au retenție de până la 180 de zile. Ștergerea din baza vie
nu rescrie retroactiv copiile deja create; acestea dispar prin rotația automată.
- Evenimentele de securitate și audit pot fi păstrate separat pentru control intern,
prevenirea fraudei și apărarea drepturilor; jurnalul durabil este înlănțuit și are acces
administrativ restricționat.
- Contoarele comerciale totale sunt agregate și nu conțin identificatori; defalcarea lor
zilnică se păstrează cel mult 400 de zile. Datele primei etape atinse rămân pe cont sau pe
firmă cât timp există entitatea și se elimină odată cu aceasta.
- Contul demonstrativ („demo") se resetează zilnic — nu introduce date reale în el.
5. Drepturile tale (GDPR)
Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Concret, în aplicație:
- Rectificare: îți editezi oricând emailul și datele personale din Setări → Contul meu.
- Portabilitate: exporți firma completă (JSON) din Setări → Firme.
- Ștergere: din Setări → Contul meu poți șterge direct contul după confirmarea
numelui și parolei. Firmele deținute se exportă și se șterg ori se transferă mai întâi;
proprietarul poate șterge o firmă prin confirmarea denumirii exacte.
- Poți depune plângere la ANSPDCP.
Cererile GDPR se trimit la contact@contabo.space sau din Mesaje. Cererea primește număr
intern, se verifică identitatea solicitantului fără a cere date excesive, se identifică rolul
nostru (operator ori persoană împuternicită), iar răspunsul și eventualele prelungiri sunt
consemnate. Dacă solicitarea privește angajații/partenerii unei firme, o transmitem fără
întârziere operatorului acelei firme și îl asistăm.
6. Securitate
- Conexiune criptată (HTTPS), parole cu hash scrypt + salt, autentificare în doi pași (2FA) opțională.
- Jurnal de audit append-only, cu lanț SHA-256 verificabil și oprirea scrierilor dacă
jurnalul nu este disponibil; sesiuni per dispozitiv cu deconectare la distanță.
- Copii de siguranță zilnice, verificate prin restaurare și trimise offsite numai criptat.