Kushim

Politica de confidențialitate

Ultima actualizare: 29.09.2026

Această politică explică modul în care prelucrăm datele cu caracter personal în legătură cu serviciul Kushim (kushim.ro), în conformitate cu Regulamentul (UE) 2016/679 privind protecția datelor (GDPR) și cu Legea nr. 190/2018.

1. Cine este operatorul

Operatorul datelor este CARPATHIAN AI S.R.L., CUI RO50510723, nr. de ordine în Registrul Comerțului J2024020398004, cu sediul în Str. Crizantemei nr. 12, cam. 1, Sat Valea Lupului, Com. Valea Lupului, jud. Iași, 707410, email contact@carpathianai.com, telefon 0749023436.

Nu am desemnat un responsabil cu protecția datelor (DPO), nefiind obligați în acest sens. Pentru orice întrebare sau cerere privind datele dumneavoastră ne puteți scrie la contact@carpathianai.com.

2. Ce date prelucrăm

  • Datele contului: nume, adresă de email, parolă (stocată doar sub formă de hash, niciodată în clar), rolul în fiecare firmă.
  • Datele firmelor pe care le administrați: denumire, CUI, adresă, date de contact, cont bancar, siglă.
  • Datele clienților și furnizorilor dumneavoastră introduse pe facturi sau primite din SPV: denumire sau nume, CUI ori CNP (dacă îl furnizați), adresă, email, telefon.
  • Facturile emise și primite, împreună cu arhivele sigilate de ANAF și plățile înregistrate pe ele.
  • Autorizarea SPV (token-urile OAuth emise de ANAF), stocată criptat. Certificatul digital nu ajunge niciodată la noi.
  • Plățile abonamentului: suma, data, starea și identificatorul tranzacției, identificatorul de client și de abonament la Stripe. Datele cardului sunt introduse, prelucrate și păstrate pentru reînnoirea automată exclusiv de Stripe; noi nu le primim și nu le stocăm.
  • Date tehnice: adresa IP, tipul browserului, data și ora accesului, erorile apărute, folosite pentru securitate și funcționarea serviciului.

3. Scopurile și temeiurile prelucrării

  • Crearea și administrarea contului, furnizarea serviciului de facturare și a transmiterii în RO e-Factura, asistența utilizatorilor — executarea contractului (art. 6 alin. 1 lit. b GDPR).
  • Facturarea abonamentului, evidența contabilă și arhivarea impusă de legislația fiscală — obligație legală (art. 6 alin. 1 lit. c GDPR).
  • Securitatea serviciului, prevenirea fraudelor și a abuzurilor, apărarea în eventuale litigii — interesul nostru legitim (art. 6 alin. 1 lit. f GDPR).
  • Emailuri despre cont și serviciu (confirmarea adresei, resetarea parolei, invitații, confirmarea plății, expirarea abonamentului) — executarea contractului. Nu trimitem mesaje de marketing fără acordul dumneavoastră prealabil.

Furnizarea datelor contului și ale firmei este necesară pentru a folosi serviciul; fără ele nu putem emite și transmite facturi. Nu vindem datele și nu le folosim pentru publicitate.

4. Datele clienților dumneavoastră

Pentru datele clienților și furnizorilor pe care le introduceți sau le primiți în Kushim, firma dumneavoastră este operator, iar CARPATHIAN AI S.R.L. acționează ca persoană împuternicită (art. 28 GDPR). Le prelucrăm numai pentru a vă furniza serviciul și numai conform instrucțiunilor dumneavoastră, date prin folosirea aplicației. Le păstrăm confidențiale, le protejăm prin măsurile descrise mai jos, apelăm doar la subîmputerniciții enumerați la punctul 5, vă ajutăm să răspundeți cererilor persoanelor vizate și vă anunțăm fără întârzieri nejustificate în cazul unei încălcări a securității lor. La încetarea contractului, le ștergem sau vi le punem la dispoziție pentru export, cu excepția celor pe care legea ne obligă să le păstrăm.

5. Cui transmitem datele

  • ANAF, pentru transmiterea facturilor în RO e-Factura și preluarea celor primite, la cererea dumneavoastră.
  • Microsoft Azure — găzduirea aplicației, a bazei de date și a arhivelor, în centre de date din UE (Polonia).
  • Cloudflare — livrarea paginilor și protecția împotriva atacurilor.
  • Mailgun (Sinch) — trimiterea emailurilor, din regiunea UE.
  • Stripe (Stripe Payments Europe, Ltd., Irlanda) — procesarea plăților cu cardul. Stripe este operator independent pentru datele cardului și pentru prevenirea fraudelor.
  • Autorități publice, atunci când legea ne obligă.

Furnizorii de mai sus prelucrează datele în numele nostru, pe baza unor contracte care îi obligă să le protejeze și să le folosească doar pentru serviciul prestat.

6. Transferuri în afara Spațiului Economic European

Datele sunt stocate în UE. Unii furnizori (Cloudflare, Microsoft, Mailgun, Stripe) fac parte din grupuri cu sediul în Statele Unite și pot accesa date din afara SEE, de exemplu pentru asistență tehnică sau protecția rețelei. Aceste transferuri se fac numai cu garanțiile prevăzute de GDPR: certificarea furnizorului în cadrul EU-U.S. Data Privacy Framework și/sau clauzele contractuale standard aprobate de Comisia Europeană.

7. Cât timp păstrăm datele

  • Datele unei firme (facturi emise și primite, arhivele sigilate de ANAF, clienți, produse): cât timp contul firmei este activ și încă 12 luni după închiderea lui, apoi se șterg definitiv.
  • Contul unei firme se închide la cererea unui proprietar sau automat, după 24 de luni în care niciun membru nu s-a conectat și nu s-a emis nicio factură. Vă anunțăm pe email cu 60, 30 și 7 zile înainte de închiderea automată și înainte de ștergere.
  • Obligația de a păstra facturile timp de 10 ani (Legea contabilității nr. 82/1991) revine firmei dumneavoastră. Arhiva completă se poate descărca oricând din Setări → Companie; vă rugăm să o descărcați înainte de ștergere, pentru că după aceea nu o mai putem recupera.
  • Evidența plăților abonamentului și facturile emise de CARPATHIAN AI S.R.L. pentru abonament: 10 ani, conform obligațiilor noastre contabile.
  • Contul de utilizator (nume, email): cât timp îl folosiți; îl ștergem la cerere.
  • Jurnalele tehnice: cel mult 30 de zile.
  • Copiile de siguranță: cel mult 30 de zile. Datele șterse dispar și din acestea la expirarea termenului.

8. Cum protejăm datele

Folosim conexiuni criptate (HTTPS cu HSTS) pentru tot traficul, parolele sunt stocate doar ca hash, token-urile ANAF sunt criptate, iar arhivele facturilor sunt păstrate în stocare cu copii de siguranță împotriva ștergerii accidentale. Accesul la datele unei firme este limitat la membrii ei, conform rolului fiecăruia, iar secretele aplicației sunt păstrate într-un seif de chei cu acces controlat. Nicio măsură nu elimină complet riscurile, dar le revizuim periodic.

9. Drepturile dumneavoastră

În condițiile prevăzute de GDPR, aveți următoarele drepturi:

  • dreptul de acces (art. 15) — să aflați dacă vă prelucrăm datele și să primiți o copie a lor;
  • dreptul la rectificare (art. 16) — să corectați datele inexacte sau incomplete;
  • dreptul la ștergere (art. 17) — să cereți ștergerea datelor, cu excepția celor pe care legea ne obligă să le păstrăm;
  • dreptul la restricționarea prelucrării (art. 18);
  • dreptul la portabilitate (art. 20) — să primiți datele într-un format structurat și să le transmiteți altui operator; exportul facturilor este disponibil oricând în aplicație;
  • dreptul la opoziție (art. 21) — față de prelucrările bazate pe interesul nostru legitim;
  • dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată (art. 22) — nu luăm astfel de decizii și nu facem profilare;
  • dreptul de a vă retrage consimțământul, oricând, pentru prelucrările bazate pe consimțământ, fără a afecta legalitatea prelucrării anterioare.

Cererile se trimit la contact@carpathianai.com. Răspundem în cel mult o lună de la primire, termen care poate fi prelungit cu încă două luni pentru cereri complexe, caz în care vă anunțăm. Putem cere informații suplimentare pentru a vă confirma identitatea.

Aveți și dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, anspdcp@dataprotection.ro, www.dataprotection.ro.

10. Minori

Serviciul se adresează firmelor și profesioniștilor. Nu este destinat persoanelor sub 18 ani și nu colectăm cu bună știință date despre acestea.

11. Cookie-uri

Folosim doar cookie-uri strict necesare funcționării serviciului, pentru care nu este nevoie de consimțământ:

  • sesiunea de autentificare (Auth.js), valabilă cel mult 30 de zile;
  • protecția formularelor de autentificare (token CSRF) și adresa de întoarcere după conectare, pe durata sesiunii de navigare;
  • firma activă selectată (kushim_org), cel mult un an;
  • protecția conectării la SPV (kushim_anaf_oauth), câteva minute, doar în timpul autorizării.
  • limba aleasă pentru interfață (kushim_locale), cel mult un an.

Nu folosim cookie-uri de analiză, de publicitate sau ale unor rețele sociale.

12. Modificări

Putem actualiza această politică atunci când se schimbă serviciul sau legislația. Data ultimei actualizări este afișată la începutul paginii, iar schimbările importante vă sunt comunicate prin email înainte de a intra în vigoare.

Politica de confidențialitate · Kushim