Acord de Prelucrare a Datelor (DPA)
Versiune: 1.5-draft · Ultima revizuire: 2026-05-12
Acest DPA este încheiat conform Art. 28 GDPR între tine, în calitate de Operator, și Nodex, în calitate de Persoană împuternicită (Procesor) pentru anumite categorii de date. Este parte integrantă a Termenilor și Condițiilor.
Operator (Nodex)
Operatorul actual al serviciului Nodex este Andrei Buliga PFA, CUI 54243750, Strada General Petre Popovăț 57, et. 1, ap. 11, Sector 6, București. La incorporarea Nodex SRL (planificată pentru mid-2026), operatorul va fi transferat către noua entitate juridică, cu notificare în prealabil de 30 de zile către toți utilizatorii activi conform GDPR Art. 13 și termenilor de mai jos.
Roluri
| Set de date | Rolul Utilizatorului | Rolul Nodex | | --------------------------------------------------------------------------------- | -------------------- | -------------------------------------------------------------------------------------------------- | | Date fiscale ale clienților Utilizatorului (CUI, IBAN, facturi, linii de factură) | Operator | Persoană împuternicită (Procesor) | | Date furnizor extrase de OCR (Mistral) | Operator | Persoană împuternicită (Procesor) | | Referințe încrucișate contabil-client | Operator | Persoană împuternicită | | Datele contului propriu al Utilizatorului (email, parolă, organizație) | — | Operator independent (a se vedea Politica de Confidențialitate) |
Categorii de date și subiecte vizate
- Subiecte vizate: clienții și furnizorii Utilizatorului (persoane fizice și juridice române), angajații Utilizatorului în măsura în care apar pe facturi, contabilul Utilizatorului.
- Categorii: date de identificare fiscală (CUI/CNP/IBAN), linii de factură (descrieri produse/servicii, sume, TVA), date extrase de OCR de pe documente furnizor (nume firmă, sume, cote TVA), referințe încrucișate contabil.
- Categorii speciale (Art. 9 GDPR): Nu prelucrăm intenționat. Dacă Utilizatorul încarcă astfel de date, răspunderea revine Utilizatorului.
Durata prelucrării
Durata abonamentului activ + perioadele legale de retenție (a se vedea Politica de Confidențialitate).
Sub-procesori
Toți sub-procesorii sunt rezidenți UE; nu sunt necesare SCC-uri pentru V1.5.
| Sub-procesor | Rol | Regiune |
| --------------------- | ---------------------------------------- | -------------------------------------- |
| Supabase Cloud Pro | Postgres + Auth + Realtime | Irlanda (eu-west-1) |
| Cloudflare R2 | Arhivă fiscală (Object Lock 10 ani) | Jurisdicție EU |
| Hetzner | Hosting aplicație | Frankfurt, Germania |
| Resend | Email tranzacțional | Germania |
| Stripe Direct | Procesare plăți | Irlanda (UE) / SUA (non-UE, dezvăluit) |
| Mistral La Plateforme | OCR documente, fără antrenament pe input | Paris, Franța |
| Google Vertex AI | Categorizare LLM (V1.5+) | Frankfurt (europe-west4) |
Notificare modificare: Nodex va notifica Utilizatorul cu 14 zile înainte de adăugarea unui nou sub-procesor. Utilizatorul poate obiecta motivat; dacă obiecția nu poate fi rezolvată tehnic, Utilizatorul are dreptul să rezilieze abonamentul fără penalități, cu rambursare pro-rata pentru perioada neprestată.
Măsuri tehnice și organizatorice (Art. 32)
| Măsură | Implementare |
| ------------------------------ | ----------------------------------------------------------------------------------------------------------------------- |
| Criptare în tranzit | TLS 1.3 obligatoriu (Cloudflare, Hetzner) |
| Criptare la repaus | AES-256 (Supabase default + R2 default) |
| Izolarea datelor între tenanti | Postgres Row-Level Security (RLS) cu policies bazate pe org_id din JWT claims |
| Control acces | Supabase RLS + JWT claims org-scoped + 2FA pentru conturi admin (V1.5+) |
| Log audit | Trigger pe fiecare mutație, append-only, retenție 5 ani conform Legii 82/1991 Art. 25 modificată prin Legea 36/2023 |
| Pseudonimizare | Aplicată unde este fezabilă (UUID-uri în log audit) |
| Backup | Snapshot-uri zilnice Supabase + retenție 7 zile; R2 replicate intra-regional |
| Vulnerabilitate management | Dependency scanning prin CI; răspuns la CVE critice în 7 zile |
Asistență Operator (Art. 28(3)(e))
Nodex pune la dispoziția Utilizatorului unelte de export (CSV/JSON al datelor sale) și ștergere (în limita restricțiilor fiscale). Utilizatorul rămâne Operator pentru datele clienților săi și răspunde direct la cererile persoanelor vizate finale; Nodex furnizează asistența tehnică rezonabilă.
Notificare în caz de breșă (Art. 28(3)(f) + Art. 33)
Nodex notifică Utilizatorul fără întârziere nejustificată și nu mai târziu de 72 de ore de la momentul în care a luat cunoștință de o breșă de securitate care afectează datele prelucrate în numele Utilizatorului. Notificarea include: natura breșei, categoriile și numărul aproximativ al persoanelor afectate, măsurile luate sau propuse.
Drepturi de audit (Art. 28(3)(h))
- Toate planurile: raport anual scris la cerere, conținând politicile de securitate, sub-procesorii activi și incidentele din anul anterior.
- Planul Business+: audit on-site posibil cu 30 de zile notificare prealabilă, în program de lucru, costuri rezonabile suportate de Utilizator dacă auditul depășește scope-ul rezonabil. Auditorii sunt obligați la confidențialitate.
Returnarea/ștergerea datelor la sfârșit (Art. 28(3)(g))
La rezilierea abonamentului, Utilizatorul beneficiază de 90 de zile de grație pentru export. După acest termen, datele sunt șterse, cu excepția documentelor fiscale supuse obligației legale de păstrare (Legea 82/1991 Art. 25 + Ordin MFP 2634/2015) — acestea rămân în R2 Object Lock până la expirarea termenului legal (10 ani pentru documente fiscale; 5 ani pentru log audit). Utilizatorul rămâne titularul lor și poate solicita acces în acest interval.
Confidențialitate
Toți sub-procesorii sunt obligați prin contract la confidențialitate echivalentă. Personalul Nodex semnează acorduri de confidențialitate. Accesul la datele Utilizatorului este limitat la principiul need-to-know.
Contact DPA
privacy@nodex.nodera.ro.