Politica de confidențialitate
1. Cine suntem
POSEO S.R.L. („Poseo”, „noi”), CUI 55376780, înmatriculată la Registrul Comerțului sub nr. J2026048349002, cu sediul în Str. Paltinului nr. 12, C1, et. mansard, Or. Chitila, jud. Ilfov, e-mail contact@poseo.ro, telefon 0722593430, operează site-ul https://poseo.ro, portalul client și aplicațiile Poseo POS pentru Windows și Android.
2. Cele două roluri ale Poseo (important)
a) Poseo ca operator de date, pentru datele descrise în această politică: conturile din portalul client, datele de contact și de facturare ale clienților noștri, jurnalele tehnice ale site-ului. Pentru acestea decidem noi scopurile și mijloacele prelucrării.
b) Poseo ca persoană împuternicită (art. 28 GDPR), pentru datele pe care comercianții (restaurante, magazine) le operează PRIN aplicațiile și cloudul Poseo: bonuri și vânzări, clienții și angajații comerciantului, solduri, rețete. Concret, aplicația POS stochează local și în cloud, pe instrucțiunile comerciantului: datele clienților acestuia (nume, date de contact, date fiscale și, opțional, în fișa client, codul numeric personal (CNP)), datele operatorilor/angajaților (nume, cod PIN stocat exclusiv ca hash criptografic, drepturi, vânzări pe operator) și comenzile (în portal, proprietarul contului vede comenzile zilei împreună cu numele ospătarului care le-a operat). Pentru acestea, operatorul este comerciantul, iar noi prelucrăm doar pe instrucțiunile lui, în condițiile Acordului de prelucrare a datelor (Anexa 1 la Termeni și condiții). Aplicația include funcții dedicate prin care comerciantul își exercită obligațiile către persoanele vizate: anonimizarea clientului (dreptul la ștergere, art. 17 GDPR, cu păstrarea documentelor fiscale impuse de lege) și exportul datelor clientului (dreptul de acces, art. 15 GDPR). Dacă sunteți client al unui restaurant sau magazin care folosește Poseo, exercitați-vă drepturile direct la comerciantul respectiv; îl vom asista conform acordului. Accesăm conținutul acestor date doar la cererea sau cu acordul comerciantului, prin acces de suport limitat în timp și jurnalizat (Anexa 1 la Termeni).
3. Ce date prelucrăm ca operator, în ce scop și pe ce temei
| Categorii de date | Scop | Temei juridic (art. 6 GDPR) | Durata stocării |
|---|---|---|---|
| Cont portal: nume, e-mail, parolă (stocată doar ca hash criptografic), tenant/locațiile asociate | Autentificarea și furnizarea portalului client (vânzări în timp real, rapoarte) | Executarea contractului, art. 6 alin. (1) lit. b | Durata contractului + 3 ani (termenul general de prescripție) |
| Date de identificare și facturare ale clientului profesionist (denumire, CUI, adresă, persoană de contact, e-mail, telefon) | Încheierea și executarea contractului, emiterea facturilor și transmiterea lor prin RO e-Factura | Contract, art. 6 (1) b; obligație legală, art. 6 (1) c (Codul fiscal, Legea contabilității) | 10 ani de la închiderea exercițiului financiar (documente justificative) |
| Factura fiscală POSEO: datele de facturare introduse de tine în portal (denumire, CUI, Reg. Com., adresa sediului, e-mailul pentru facturi) și, doar dacă factura se emite pe o persoană identificată prin cod numeric personal, CNP-ul cumpărătorului. Factura se transmite automat la ANAF prin RO e-Factura, iar tu o primești ca factura fiscală (PDF și XML) pe e-mail și o găsești în portal, la „Facturi” | Emiterea facturii după fiecare plată, transmiterea ei în RO e-Factura și păstrarea exemplarului original (XML-ul cu sigiliul electronic al Ministerului Finanțelor) | Obligație legală, art. 6 alin. (1) lit. c (art. 319 Cod fiscal — mențiunile obligatorii ale facturii; OUG 120/2021 — RO e-Factura; Legea contabilității nr. 82/1991) | 10 ani de la închiderea exercițiului financiar |
| Date de plată: identitatea clientului profesionist, e-mail, planul ales și istoricul abonamentului, starea plăților și identificatorii tehnici emiși de Stripe (client, abonament). Plățile online se procesează prin Stripe: datele cardului sunt colectate și prelucrate direct de Stripe, pe paginile și infrastructura sa. Noi nu le vedem, nu le primim și nu le stocăm; primim doar starea plății și identificatorii tehnici | Administrarea abonamentului (încasarea plăților online, emiterea facturilor, reînnoirea licenței, suspendarea la neplată) | Executarea contractului, art. 6 (1) b; obligație legală, art. 6 (1) c pentru evidențele contabile | 10 ani (documente financiar-contabile) |
| Formularul de contact și ofertă (paginile /contact și /start): nume și prenume, telefon, e-mail (opțional), ce deschizi, localitatea (opțional), ce te interesează și mesajul (opțional) | Răspunsul la cererea ta și întocmirea ofertei | Demersuri la cererea persoanei vizate înainte de încheierea unui contract, art. 6 alin. (1) lit. b | Până la închiderea cererii sau la solicitarea ta |
| Corespondență (e-mail, telefon) | Răspuns la solicitări, suport tehnic | Interes legitim, art. 6 (1) f (comunicarea cu clienții și prospecții) | 3 ani de la ultima interacțiune |
| Rapoarte de feedback trimise voluntar din aplicația POS: textul raportului, numele operatorului autentificat, jurnalul de sesiune (cel mult 512 KB), o captură de ecran opțională (cel mult 2 MB, care poate include datele vizibile pe ecran la acel moment) și context tehnic (versiune, pagina curentă, ultima eroare) | Remedierea defectelor și îmbunătățirea aplicației, suport tehnic | Interes legitim, art. 6 (1) f (funcționarea și remedierea produsului), întemeiat pe acțiunea voluntară a utilizatorului de a trimite raportul | 90 de zile de la primire |
| Telemetrie tehnică a aplicației POS (semnal de funcționare „heartbeat”): codul casei, CUI-ul/denumirea firmei și locația, versiunea aplicației, platforma și sistemul de operare, momentul ultimei activități și erori agregate (mesajul și stiva de apeluri, cel mult 8.000 de caractere). Nu include numele operatorilor | Asigurarea funcționării serviciului, diagnoză și suport tehnic, administrarea flotei de aplicații | Interes legitim, art. 6 (1) f (funcționarea și securitatea serviciului) | Erorile se șterg după 30 de zile |
| Jurnale tehnice: adresa IP, momentul accesului, acțiuni de autentificare | Securitatea serviciului, prevenirea abuzurilor (limitare de rată la login), diagnoză | Interes legitim, art. 6 (1) f (securitatea rețelelor și a informațiilor) | 12 luni |
| Cereri de rambursare: plata pentru care ceri banii înapoi, suma, motivul pe care îl scrii, corespondența cu noi și deciziile luate | Soluționarea cererii tale, rambursarea prin procesatorul de plăți și evidența contabilă (factura de stornare transmisă în RO e-Factura) | Executarea contractului, art. 6 alin. (1) lit. b; obligație legală, art. 6 alin. (1) lit. c (Codul fiscal, Legea contabilității) | 10 ani pentru ce ține de factura de stornare (documente justificative), altfel 3 ani de la închiderea cererii |
| Jurnalul de acces al echipei Poseo: cine din echipă (e-mailul lui), când, ce zonă a contului tău a văzut sau a modificat, motivul și prefixul rețelei de la care a lucrat | Securitatea datelor tale și transparența față de tine: vezi accesările în portal, la Securitate, în secțiunea „Accesări ale echipei Poseo” | Interes legitim, art. 6 alin. (1) lit. f, și securitatea prelucrării, art. 32 GDPR | 24 de luni |
Furnizarea datelor de cont și de facturare este necesară încheierii contractului; fără ele nu putem crea contul sau emite factura. Nu luăm decizii bazate exclusiv pe prelucrare automată și nu facem profilare. Prin portal colectăm CNP-ul cumpărătorului doar când factura POSEO se emite pe o persoană identificată prin CNP, nu prin CUI: CNP-ul e o mențiune obligatorie a facturii (art. 319 Cod fiscal) și ajunge la ANAF prin RO e-Factura. Temeiul este obligația legală (art. 6 alin. (1) lit. c GDPR); în datele de facturare îl păstrăm criptat și îl afișăm doar mascat, iar pe factura emisă (XML-ul transmis la ANAF și arhiva păstrată 10 ani) apare integral, fiind mențiune obligatorie. Nu îl trimitem procesatorului de plăți și nu îl folosim în alt scop. Fără CNP, factura se emite cu codul generic prevăzut de reglementările RO e-Factura. Prin aplicația POS, comerciantul poate decide să înregistreze CNP-ul în fișa unui client al său (câmp opțional). Acel CNP este prelucrat de noi exclusiv ca persoană împuternicită a comerciantului, conform secțiunii 2 lit. b).
Atenție la feedback: textul raportului și, mai ales, captura de ecran opțională pot conține date vizibile pe ecran. Vă rugăm să nu includeți date sensibile (parole, date de card, date medicale etc.) în textul raportului sau în captura de ecran.
Formularul de contact și ofertă. Când ceri o ofertă sau o demonstrație prin formularul de pe /contact sau /start, colectăm numele și prenumele, telefonul și, dacă le completezi, e-mailul, tipul afacerii, localitatea și mesajul. Le folosim doar ca să-ți răspundem la această cerere și să întocmim oferta; temeiul este efectuarea, la cererea ta, a demersurilor dinaintea încheierii unui contract (art. 6 alin. (1) lit. b GDPR). Cererea ajunge la noi prin e-mail, la contact@poseo.ro, și o păstrăm până la închiderea cererii sau până la solicitarea ta de ștergere. Pentru partea de echipamente, instalare și service te punem în legătură cu partenerul nostru Compact IT (COMPACT DENX IT SRL, Pitești); softul și abonamentul Poseo le facturăm noi.
Contactarea firmelor noi și lista de excludere. Dacă te-am contactat telefonic sau prin mesaj cu o propunere comercială, ai oricând dreptul de a te opune (art. 21 GDPR): scrie numărul pe /stop, trimite un SMS cu textul STOP la 0722593430 sau scrie-ne la contact@poseo.ro. Numărul intră pe lista de excludere și nu îl mai folosim pentru nicio contactare comercială; lista se verifică înainte de orice trimitere.
4. Cui divulgăm datele
Datele sunt accesate doar de personalul nostru autorizat și de furnizori care prelucrează în numele nostru, pe bază de contract conform art. 28 GDPR:
- Microsoft Azure (Microsoft Ireland Operations Ltd., Uniunea Europeană),
pentru găzduirea site-ului, a portalului și a bazelor de date în centre de date din vestul
Europei, precum și trimiterea e-mailurilor tranzacționale (confirmarea contului, codul
de autentificare în doi pași) prin Azure Communication Services; expeditorul tehnic este
DoNotReply@bucato.ro(infrastructura de e-mail a aceluiași grup); - Stripe Payments Europe, Ltd. (Irlanda, Spațiul Economic European), procesatorul plăților online cu cardul: plata se efectuează pe paginile găzduite de Stripe, iar datele cardului sunt colectate și prelucrate direct de Stripe, pe infrastructura sa certificată PCI-DSS Level 1. Datele cardului nu tranzitează și nu se stochează pe serverele noastre; noi primim doar confirmarea/starea plății și identificatorii tehnici ai clientului și ai abonamentului. Detalii: politica de confidențialitate Stripe;
- ANAF: datele de facturare se transmit prin sistemul național RO e-Factura, în temeiul obligației legale; pentru facturile emise de comercianți prin aplicația POS, transmiterea se face în numele lor, la inițiativa acestora;
- servicii de contabilitate și, după caz, consultanță juridică sau fiscală.
Nu vindem și nu închiriem date personale.
Aceeași societate (POSEO S.R.L.) operează, ca operator de date, și serviciul Bucato (bucato.ro, comenzi și meniu QR pentru restaurante). Prezenta politică se aplică în mod corespunzător și datelor pe care le prelucrăm ca operator prin Bucato, în măsura în care documentele publicate pe bucato.ro nu prevăd altfel; pentru datele comenzilor operate în numele restaurantelor, acționăm ca persoană împuternicită, conform secțiunii 2 lit. b).
Noi înșine nu transferăm date personale în afara Spațiului Economic European. În cadrul procesării plăților, Stripe Payments Europe, Ltd. poate transfera date către societăți din grupul Stripe din afara SEE (inclusiv Stripe, Inc., SUA), exclusiv cu garanțiile din capitolul V GDPR (decizia de adecvare pentru Cadrul de protecție a datelor UE–SUA, respectiv clauze contractuale standard). Detalii în politica de confidențialitate Stripe. Pentru orice alt transfer care ar deveni necesar, vom aplica aceleași garanții și vom actualiza această politică în prealabil.
5. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate (art. 32 GDPR): criptarea comunicațiilor (TLS 1.2), criptarea bazelor de date în repaus (TDE) în Azure SQL, parole și coduri PIN stocate exclusiv ca hash-uri criptografice cu factor de cost ridicat, izolarea datelor fiecărui client la nivel de bază de date (row-level security), limitarea de rată la autentificare, jurnalizare de securitate, acces pe bază de rol. Bazele de date cloud au copii de rezervă automate cu restaurare la un moment dat (PITR, aproximativ 7 zile). Jurnalele tehnice ale serverelor și aplicațiilor sunt centralizate pe un server de jurnalizare (Seq) auto-găzduit pe infrastructura noastră (logs.poseo.ro), fără furnizori terți de analiză. În caz de încălcare a securității care prezintă risc pentru drepturile dumneavoastră, notificăm ANSPDCP în cel mult 72 de ore și, când legea o cere, persoanele vizate (art. 33–34 GDPR).
6. Drepturile dumneavoastră
În temeiul art. 15–22 GDPR aveți dreptul de acces la date, de rectificare, de ștergere („dreptul de a fi uitat”), de restricționare a prelucrării, de portabilitate, de opoziție (inclusiv față de prelucrările întemeiate pe interes legitim) și dreptul de a vă retrage oricând consimțământul, fără a afecta legalitatea prelucrării anterioare. Pentru exercitare, scrieți-ne la contact@poseo.ro. Răspundem în cel mult o lună (art. 12 GDPR).
Aveți, de asemenea, dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28–30, sector 1, cod poștal 010336, București; telefon +40 318 059 211; e-mail anspdcp@dataprotection.ro; www.dataprotection.ro, precum și dreptul la o cale de atac judiciară.
7. Cookie-uri
Folosim exclusiv cookie-uri strict necesare. Detalii complete, inclusiv tabelul cookie-urilor și duratele lor, în Politica de cookie-uri.
8. Modificări
Vom publica aici orice actualizare a politicii, cu noua dată de intrare în vigoare; pentru modificări semnificative vom informa clienții cu cont prin e-mail sau în portal, înainte ca modificarea să producă efecte.