Cuprins
- Cine este cine în prelucrarea datelor
- Ce date sunt prelucrate
- Scopuri și temeiuri juridice
- Sursele datelor
- Destinatari și subprocesatori
- Transferuri internaționale și găzduire
- Securitate
- Perioade de păstrare
- Informații pentru utilizatorii portalului
- Drepturile persoanelor vizate
- Cookie-uri și stocare locală
- Contact și reclamații
1. Cine este cine în prelucrarea datelor
MB Nexus SRL, cu sediul social în Municipiul București, Sector 3, Str. Nerva Traian nr. 27-33, Sc. B, Et. 1, Birou 6, înregistrată la Registrul Comerțului sub nr. J2026044946001, CUI 55235101, este operator pentru datele colectate direct în contextul înregistrării companiilor în platformă, administrării contului contractual, facturării abonamentelor, securității serviciului, comunicărilor operaționale și relației comerciale.
Pentru datele încărcate în platformă de fiecare companie-client despre propriii clienți, angajați sau colaboratori, compania-client este operatorul, iar MB Nexus SRL este persoană împuternicită care prelucrează datele în numele acesteia (art. 28 GDPR).
Atunci când o persoană folosește portalul client, semnează un document prin link sau primește un SMS/OTP din partea unei companii-client, scopurile principale ale prelucrării sunt stabilite de acea companie-client, iar solicitările privind fondul relației contractuale sau conținutul documentelor trebuie adresate cu prioritate companiei respective. MB Nexus SRL gestionează cererile legate de securitatea platformei și de datele prelucrate în nume propriu și transmite operatorului relevant solicitările primite care îl privesc.
2. Ce date sunt prelucrate
În funcție de rolul persoanei și de modul de utilizare a platformei:
- date de identificare și contact: nume, prenume, username, e-mail, telefon, adresă, date de identificare ale companiei, CUI, IBAN;
- date profesionale ale personalului: numerele autorizațiilor ANRE/ISCIR, imaginea semnăturii și a ștampilei, date despre echipamentele de analiză utilizate;
- date despre clienții finali și locații: adresă (până la nivel de stradă), telefon, e-mail, coordonate GPS ale locației, echipamente deținute, istoric tehnic (rapoarte, service, verificări), documente încărcate, contracte, imaginea semnăturii olografe aplicate pe documente (rapoarte, fișe, contracte);
- date cu regim special de protecție tehnică: CNP, seria și numărul cărții de identitate, datele de emitere/expirare ale acesteia și IBAN — stocate criptat (a se vedea secțiunea 7);
- date privind abonamentul și plățile: planul ales, perioada, sumele facturate și achitate, datele fiscale ale companiei, identificatorul și statusul tranzacției, moneda, momentul plății și, eventual, tipul cardului și ultimele patru cifre ale acestuia, primite de la procesatorul de plăți. Datele complete de card (număr, dată de expirare, CVV) nu sunt colectate și nu sunt stocate de MB Nexus SRL — ele se introduc exclusiv în mediul securizat al procesatorului de plăți;
- date tehnice și de securitate: jurnale de autentificare, sesiuni per dispozitiv, adrese IP, user-agent, tokenuri de notificare push, coduri OTP, jurnalul accesului în portal, auditul semnării la distanță, auditul modificărilor de programări;
- date de comunicare: numărul destinatarului, conținutul SMS-urilor transmise (inclusiv coduri și linkuri), e-mailuri tranzacționale, notificări push;
- date privind recenziile: scorurile și etichetele acordate de clienți tehnicianului și companiei prin linkurile unice de recenzie transmise după finalizarea lucrărilor.
3. Scopuri și temeiuri juridice
- executarea contractului sau demersuri precontractuale (art. 6 alin. (1) lit. b GDPR): înregistrarea companiei, administrarea contului, accesul în platformă și portal, emiterea și semnarea documentelor, procesarea plății abonamentului și soluționarea cererilor de rambursare, suportul tehnic;
- îndeplinirea obligațiilor legale (art. 6 alin. (1) lit. c GDPR): păstrarea documentelor tehnice/regulatorii și posibilitatea reproducerii documentelor deja emise, evidențe financiar-contabile și fiscale (facturi, evidența încasărilor);
- interes legitim (art. 6 alin. (1) lit. f GDPR): securitatea platformei, prevenirea fraudelor (inclusiv a fraudelor la plată), jurnalele tehnice și de acces, notificarea clientului la prima autentificare în portal, continuitatea serviciului, apărarea drepturilor;
- consimțământ (art. 6 alin. (1) lit. a GDPR), acolo unde este necesar în mod specific — de exemplu pentru comunicările neesențiale prin SMS (mesaje de tip recenzie, reamintire, notificare), pentru care clienții finali dispun de o opțiune de dezabonare; mesajele esențiale solicitate de client (coduri OTP, linkuri de semnare cerute în cadrul unei lucrări) se transmit pe temei contractual.
4. Sursele datelor
- direct de la utilizator: la crearea contului, completarea profilului, încărcarea documentelor, utilizarea portalului sau semnarea documentelor;
- de la compania-client, care introduce date despre propriii clienți, tehnicieni și operațiuni;
- de la procesatorul de plăți: rezultatul și identificatorii tranzacțiilor inițiate de utilizator;
- din utilizarea tehnică a platformei: jurnale, sesiuni, dispozitive, mecanisme de securitate.
5. Destinatari și subprocesatori
Datele pot fi divulgate, strict în măsura necesară, către:
- furnizorul de hosting — găzduirea aplicației, a bazei de date și a fișierelor;
- furnizorul SMTP — e-mailuri tranzacționale (resetare parolă, invitații);
- procesatorul de plăți NETOPIA Payments — procesarea plăților online cu cardul pentru abonamente. Plata se efectuează în mediul securizat al procesatorului, care acționează în calitate de operator independent pentru datele tranzacției (inclusiv datele cardului, pe care Furnizorul nu le primește), potrivit propriei politici de confidențialitate, disponibilă în pagina de plată;
- Google (Firebase Cloud Messaging) — notificări push către dispozitivele native ale personalului;
- serviciile de push ale browserelor (Google, Mozilla, Apple) — notificări web push;
- serviciul de livrare SMS — releul SMS Gate (api.sms-gate.app) sau o instanță echivalentă operată de Furnizor; serviciul de livrare procesează numărul de telefon și conținutul mesajului;
- serverul de randare PDF operat de Furnizor (pdf.inspectra.ro) — randarea tranzitorie a anumitor documente; conținutul nu este stocat persistent pe acest server.
Datele pot fi comunicate și autorităților publice, contabilului sau consultanților Furnizorului, atunci când legea o impune ori pentru constatarea, exercitarea sau apărarea unui drept.
Furnizorul impune subprocesatorilor aceleași obligații de protecție a datelor (art. 28 alin. (4) GDPR). Aplicația nu utilizează instrumente de analytics sau publicitate comportamentală.
6. Transferuri internaționale și găzduire
Datele sunt stocate în principal pe infrastructura de hosting a aplicației și în spațiile de fișiere aferente documentelor generate și încărcate. Procesarea plăților se realizează în România, prin procesatorul menționat la secțiunea 5.
Serviciile de notificare push implică furnizori din afara SEE: Google LLC (Firebase/Chrome), Apple Inc. și Mozilla Corporation (push web/nativ), către care se transmit tokenuri de dispozitiv și conținutul notificărilor. Aceste transferuri sunt acoperite de mecanismele legale aplicabile — Cadrul de Confidențialitate a Datelor UE–SUA (EU-U.S. Data Privacy Framework) și/sau clauze contractuale standard (art. 44–49 GDPR).
7. Securitate
Platforma implementează măsuri tehnice și organizatorice incluzând: comunicații exclusiv HTTPS, cookie-uri marcate Secure, protecție CSRF, control al accesului pe roluri și pe compania activă (multi-tenant), limitarea tentativelor de autentificare, tokenuri de sesiune per dispozitiv stocate sub formă de hash, stocarea cheilor și credențialelor în afara directorului public al serverului, precum și jurnalizarea accesului la funcțiile sensibile.
Protecția CNP și a datelor de identitate. CNP, seria/numărul cărții de identitate, datele acesteia și IBAN sunt stocate criptat la repaus (AES-256 cu verificare de integritate), iar căutarea se realizează prin indexuri criptografice ireversibile (blind index), fără decriptarea datelor. Ultimele 4 cifre ale CNP sunt utilizate în portal exclusiv ca element de disambiguare la autentificare, nu ca identificator de sine stătător. Aceste garanții tehnice sunt aplicate în considerarea art. 4 din Legea nr. 190/2018 privind prelucrarea codului numeric personal.
Datele de plată. Platforma nu primește și nu stochează numărul complet al cardului, data expirării sau codul CVV. Acestea sunt introduse și procesate exclusiv de procesatorul de plăți, în mediul său securizat, cu autentificare 3-D Secure.
În cazul unei încălcări a securității datelor, se aplică obligațiile de notificare din art. 33–34 GDPR: notificarea autorității de supraveghere în cel mult 72 de ore, atunci când incidentul este susceptibil să genereze un risc pentru drepturile și libertățile persoanelor fizice, respectiv informarea persoanelor vizate în caz de risc ridicat. Când Furnizorul acționează ca persoană împuternicită, acesta notifică fără întârziere operatorul afectat.
8. Perioade de păstrare
- sesiunile persistente („remember me"): maximum 30 de zile, dacă nu sunt revocate mai devreme;
- linkurile de semnare la distanță: 7 zile, apoi expiră; emiterea unui link nou invalidează linkul anterior;
- codurile OTP: 5 minute;
- mesajele SMS netransmise: expiră după 24 de ore;
- jurnalele tehnice (jurnal SMS, jurnal de acces în portal, tentative de autentificare, audit programări): 12 luni, după care sunt șterse;
- documentele financiar-contabile (facturi, evidența plăților și a rambursărilor): pe durata impusă de legislația contabilă și fiscală;
- documentele tehnice, contractele, fișele și rapoartele: atât timp cât este necesar pentru obligațiile legale de evidență și pentru evidențele companiei-client;
- la ștergerea unui client de către compania-client, datele asociate (echipamente, rapoarte, service, verificări, documente încărcate) se șterg în cascadă;
- la ștergerea unui cont de personal se aplică mecanismul „tombstone" descris în Termeni și Condiții (secțiunea 14).
9. Informații pentru utilizatorii portalului și semnatarii la distanță
Dacă sunteți client al unei companii care folosește Inspectra:
- puteți accesa portalul pe baza numărului de telefon pe care l-ați comunicat companiei de service, a ultimelor 4 cifre ale CNP (persoane fizice) sau a CUI (persoane juridice) și a unui cod unic transmis prin SMS;
- accesul dumneavoastră în portal este înregistrat (moment, adresă IP, dispozitiv), iar la prima autentificare veți primi o notificare prin SMS;
- portalul oferă acces exclusiv de citire la documentele care vă privesc; nicio dată nu poate fi modificată din portal;
- la semnarea unui document prin link se înregistrează adresa IP, dispozitivul și momentul semnării, ca elemente de probă;
- dacă vă schimbați numărul de telefon sau folosiți un număr partajat, informați compania de service — accesul se acordă pe baza numărului asociat de aceasta;
- puteți refuza mesajele SMS neesențiale (recenzii, reamintiri) solicitând companiei de service activarea opțiunii de dezabonare; codurile de acces și linkurile de semnare cerute de dumneavoastră nu sunt afectate de dezabonare.
10. Drepturile persoanelor vizate
Persoanele vizate beneficiază, în condițiile GDPR, de dreptul la informare, acces, rectificare, ștergere, restricționarea prelucrării, portabilitatea datelor, opoziție, precum și de dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). Cererile primesc răspuns, de regulă, în cel mult o lună, cu posibilitatea prelungirii cu două luni pentru cereri complexe sau numeroase (art. 12 GDPR).
Atunci când MB Nexus SRL acționează doar ca persoană împuternicită, cererile privind datele administrate de companiile-client sunt transmise operatorului relevant sau soluționate conform instrucțiunilor acestuia (art. 28 alin. (3) lit. e GDPR).
11. Cookie-uri și stocare locală
Inspectra utilizează:
- cookie-ul de sesiune PHP (esențial) și, opțional, cookie-ul „remember me" (maximum 30 de zile) — ambele marcate Secure; necesare autentificării și menținerii sesiunii;
- cache-ul service worker pentru funcționarea offline a aplicației;
- stocare locală pe dispozitiv (IndexedDB) pentru drafturile de rapoarte completate offline în aplicația mobilă; aceste drafturi conțin datele raportului (inclusiv date personale ale clientului) până la sincronizarea cu serverul, când sunt transmise și eliminate de pe dispozitiv.
La efectuarea unei plăți online sunteți direcționat către mediul procesatorului de plăți, care poate utiliza cookie-uri proprii, necesare securității tranzacției și prevenirii fraudelor, conform politicii sale.
Nu sunt utilizate cookie-uri de publicitate sau de urmărire ale terților.
12. Contact și reclamații
Pentru întrebări privind prelucrarea datelor de către MB Nexus SRL în nume propriu: contact@inspectra.ro sau în scris la adresa sediului social: MB Nexus SRL, Municipiul București, Sector 3, Str. Nerva Traian nr. 27-33, Sc. B, Et. 1, Birou 6.
Persoanele vizate se pot adresa și Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — www.dataprotection.ro.