Politica de confidențialitate
1. Cine prelucrează datele
Această politică explică modul în care platforma Cremene(„Platforma”, „noi”) prelucrează date cu caracter personal, în conformitate cu Regulamentul (UE) 2016/679 (GDPR). Operatorul este ENVISIONITE S.R.L., cu sediul social în Str. Domnească nr. 105, Bloc Corp C1, Etaj 2, Biroul 2.1.1, Municipiul Galați, Județul Galați, înregistrată la Oficiul Registrului Comerțului sub nr. J17/1092/2022, cod unic de înregistrare (CUI) 46365692. Ne poți contacta oricând la contact@cremene.ro.
Nu am desemnat un responsabil cu protecția datelor (DPO) — la scara actuală a prelucrării, GDPR nu impune unul. Cererile privind datele personale se trimit la gdpr@cremene.ro, adresă monitorizată special pentru acest scop.
Pentru datele contului tău suntem operator de date. Pentru conținutul pe care organizația ta îl încarcă în Platformă (evaluări, dovezi, incidente, furnizori, documente) acționăm ca persoană împuternicită — vezi acordul de prelucrare a datelor (DPA).
2. Ce date colectăm și de ce
Date de cont: nume, adresă de email, parolă (stocată exclusiv criptat/hash prin furnizorul de autentificare). Temei: executarea contractului (art. 6 alin. (1) lit. b) din GDPR). Furnizarea lor e o cerință necesară încheierii contractului — fără ele nu putem crea contul și nu îți putem furniza serviciul.
Jurnal de audit și date de securitate: platforma ține o evidență a acțiunilor importante din cont (cine a modificat ce și când). Temei: interesul nostru legitim (art. 6 alin. (1) lit. f) din GDPR) de a asigura securitatea serviciului, trasabilitatea și prevenirea abuzului — și interesul organizației tale de a avea un istoric de audit.
Date despre organizație: denumire, CUI, sector, mărime, persoana responsabilă. Temei: executarea contractului (evaluarea și documentele se adaptează organizației tale).
Conținutul încărcat de organizația ta: evaluări de controale, fișiere-dovadă, incidente, furnizori, documente generate. Le prelucrăm doar ca să furnizăm serviciul, la instrucțiunile organizației tale.
Date tehnice (cookie-uri): nu folosim cookie-uri de marketing de la terți, analytics extern sau alte tehnologii de urmărire — nicio informație nu pleacă spre rețele publicitare. Pe dispozitivul tău stocăm doar ce urmează, tot strict necesar funcționării serviciului pe care îl ceri — de aceea nu îți cerem consimțământ pentru ele. Nimic nu e pentru publicitate, analiză de trafic sau urmărire între site-uri. Pe paginile publice, dacă nu ai cont, nu setăm nimic.
| Ce stocăm | La ce folosește | Cât ține |
|---|---|---|
sb-*-auth-tokencookie | Te ține autentificat. Fără el, te-ar deconecta la fiecare pagină. | Cât ține sesiunea |
nw_active_orgcookie | Ține minte în ce organizație lucrezi, dacă ai acces la mai multe. | 1 an |
nw_active_regcookie | Ține minte pe care reglementare lucrezi (NIS2, GDPR ș.a.). | 1 an |
3. Unde sunt găzduite datele
Baza de date, fișierele încărcate și autentificarea sunt găzduite în Uniunea Europeană (Supabase, infrastructură AWS în regiunea eu-west-3 (Paris)), cu izolare per organizație aplicată la nivelul bazei de date (Row Level Security) și criptare în tranzit și în repaus. Funcțiile aplicației rulează în UE (UE · Frankfurt (DE)); rețeaua de livrare (edge/CDN) e distribuită global, fără stocare de date.
4. Cine ne ajută (persoane împuternicite)
Folosim un număr restrâns de furnizori de infrastructură:
- Supabase — bază de date, autentificare și stocare de fișiere (UE · Paris (FR)); societate din SUA, dar datele se stochează în UE, iar accesul entității-mamă este acoperit de clauze contractuale standard (SCC);
- Vercel — găzduirea aplicației web (societate din SUA; transferurile sunt protejate prin clauze contractuale standard (SCC) și certificarea EU–US Data Privacy Framework);
- Resend — livrarea emailurilor de serviciu (confirmare cont, resetare parolă, invitații, notificări, digest): prin Resend trec numele și adresa destinatarului și conținutul mesajului. Societate din SUA; trimiterea se procesează în regiunea UE (eu-west-1), iar transferurile sunt acoperite de DPA-ul Resend cu clauze contractuale standard (SCC).
- Anthropic — prelucrarea cu AI, exclusiv la cererea ta explicită, în trei situații: generarea de documente, redactarea notificărilor de incident (titlul și descrierea incidentului) și analiza chestionarelor de securitate primite. Trimitem contextul necesar fiecărei operațiuni (profilul organizației — fără numele responsabilului —, postura evaluării cu notele tale, denumirile dovezilor, sumarul furnizorilor, respectiv textul incidentului sau răspunsurile chestionarului). Conform politicii Anthropic pentru API, datele nu sunt folosite pentru antrenarea modelelor și sunt reținute cel mult 30 de zile (cu o excepție: conținutul semnalat de sistemele lor de siguranță poate fi păstrat până la 2 ani). Transferul în afara UE este protejat prin clauze contractuale standard (SCC); stocarea permanentă a datelor tale rămâne integral în UE.
Lista completă, cu regiuni și mecanisme de transfer, e ținută la zi în registrul nostru intern; înainte de a adăuga un subîmputernicit nou (de ex. Stripe, la activarea facturării), actualizăm această politică și notificăm utilizatorii cu cont.
5. Cât timp păstrăm datele
Datele contului și ale organizației: cât timp contul este activ. La ștergerea contului sau a organizației, datele — inclusiv fișierele încărcate — sunt eliminate din sistemele active fără întârzieri nejustificate; copiile de siguranță ale bazei de date se fac zilnic și se rotesc automat, astfel încât datele deja șterse din sistemele active dispar și din copiile de siguranță în cel mult 7 zile. Solicitările de contact din instrumentele publice se șterg automat după 12 luni.
Jurnalul acțiunilor administrative asupra conturilor — inclusiv închiderea unui cont și accesul nostru de suport la datele organizației — se păstrează nelimitat. Nu e o obligație legală, e o alegere: logul închiderii unui cont este dovada că ștergerea s-a făcut, iar fără el n-am putea-o demonstra nimănui, nici ție. Temeiul e interesul legitim de a putea dovedi respectarea obligațiilor (art. 6 alin. (1) lit. f) și art. 5 alin. (2) din GDPR). Conține actorul, acțiunea și momentul — nu conținutul datelor tale.
Răspunsurile primite de la furnizorii unui client, prin chestionarele de securitate: conținutul răspunsurilor se șterge automat la 24 de luni de la data răspunsului. Rămân doar data, scorul și standardele evaluate — urma că evaluarea a avut loc, de care clientul are nevoie la audit. Profilul public de securitate al furnizorului, dacă a fost publicat, încetează odată cu ele.
6. Alte prelucrări, pe scurt
Pe lângă contul și datele de conformitate, mai prelucrăm datele de mai jos. Le enumerăm separat ca să nu fie ascunse într-o formulare generală: fiecare are scopul, temeiul și durata ei.
| Ce prelucrăm | Pentru ce, și pe ce temei | Cât păstrăm |
|---|---|---|
| Tichetele de suport autor, subiect, mesaje, atașamente | Ca să primim și să rezolvăm cererea. Temei: executarea contractului (art. 6 alin. (1) lit. b)). | Cât ține contul; se șterg la închiderea lui, inclusiv atașamentele |
| Directorul de auditori nume, organism și număr de atestare, regiuni, contact | Ca un client să găsească un auditor atestat și să-i trimită o cerere. Sursa datelor: registrele publice ale organismelor de atestare (RENAR, DNSC, ANSPDCP, BNR/ASF) — nu de la auditor. Temei: interesul legitim de a publica informații profesionale deja publice (art. 6 alin. (1) lit. f)). Dacă ești auditor și nu vrei să apari, scrie-ne și te scoatem. | Cât figurezi în registrul public sursă |
| Programul de parteneri contact, acceptarea acordului, portofoliul de clienți | Înrolarea și administrarea partenerilor consultanți. Temei: executarea acordului de parteneriat (art. 6 alin. (1) lit. b)). | Cât ține acordul, plus termenele fiscale pentru facturile emise |
| Cererile privind datele tale cererea, corespondența, dovada rezolvării | Ca să răspundem la cererile de acces, rectificare, ștergere sau export. Temei: obligație legală (art. 6 alin. (1) lit. c)). | 3 ani de la închiderea cererii |
| Formularul public de contact nume, email, firmă, mesaj | Ca să răspundem la o solicitare pe care tu ne-o trimiți. Temei: interesul legitim de a răspunde (art. 6 alin. (1) lit. f)). | Mesajul nu se stochează în platformă — trăiește doar în corespondența de email, cât ține discuția |
7. Drepturile tale
Conform GDPR ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție, precum și dreptul de a nu face obiectul unei decizii exclusiv automate. Platforma nu ia decizii automate cu efect juridic asupra ta — scorurile și documentele sunt instrumente de lucru pe care le controlezi.
Pentru exercitarea drepturilor scrie-ne la gdpr@cremene.ro. Răspundem în cel mult o lună de la primirea cererii (termenul poate fi prelungit cu două luni în cazuri complexe, cu informarea ta). Nu ne bazăm pe consimțământ pentru prelucrările curente; dacă vreodată îți vom cere consimțământul (de ex. pentru comunicări de marketing), îl vei putea retrage oricând, la fel de simplu cum l-ai dat.
Ai și dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP — dataprotection.ro, B-dul G-ral Gheorghe Magheru 28-30, București).
8. Modificări
Vom actualiza această politică pe măsură ce serviciul evoluează (de ex. la activarea facturării). Versiunea curentă și data ultimei actualizări sunt afișate în capul paginii; la schimbări semnificative, utilizatorii cu cont vor fi notificați.