Înapoi la landing
PontajAutomat
Centru de conformitate

GDPR explicat clar pentru juridic, HR și management

Documentație structurată pentru decizii rapide: ce date colectăm, ce nu colectăm, cum păstrăm controlul în afara programului și cum demonstrăm conformitatea în audit.

Entity Verified

ADAPT INDUSTRIES SRL | CUI 40595773

Audit-Ready Package

Pachet documentar public + evidențe suplimentare la cerere (NDA)

GDPR Model Clar

Client = Operator | PontajAutomat = Processor

Legal by design

Controalele de confidențialitate sunt definite din faza de produs, nu adăugate ulterior.

Trasabilitate completă

Deciziile, accesările și evenimentele relevante au audit trail pentru verificări interne sau externe.

Minimizare date

Datele sunt colectate strict pentru pontaj, conformitate și operarea legitimă a serviciului.

Control pe drepturi

Flux dedicat pentru acces, rectificare, ștergere, opoziție și răspuns în termenul GDPR.

Ce date folosim

Evenimente de pontaj (check-in/check-out, tură, proiect).

Date tehnice minime pentru securitate, audit și funcționare.

Preferințe de consimțământ pentru cookie-uri și tracking non-esențial.

Date necesare procesării cererilor privind drepturile GDPR.

Ce nu intră în scopul nostru

Monitorizare continuă a vieții private în afara scopului de pontaj.

Date personale din telefon care nu au legătură cu serviciul (contacte, mesaje, galerii personale).

Utilizare secundară incompatibilă cu scopurile declarate de conformitate și operare.

Date păstrate pe termen nelimitat fără justificare legală.

Separare clară a rolurilor GDPR

Pentru due diligence, separăm explicit cele două fluxuri de prelucrare: website/admin și datele angajaților din platforma clientului.

Website + conturi administrative

ADAPT INDUSTRIES SRL este Operator pentru datele colectate prin website și conturi administrative.

Categorii: Lead-uri B2B, date de cont admin, date suport, date tehnice și cookies.

Temei: Art. 6(1)(b), 6(1)(c), 6(1)(f), 6(1)(a) GDPR, în funcție de scop.

Datele angajaților în platforma clientului

Angajatorul client este Operator, iar PontajAutomat este Persoană Împuternicită conform DPA.

Categorii: Pontaj, geofence/localizare relevantă, loguri de audit, date operaționale de proiect.

Temei: Instrucțiunile Operatorului + DPA art. 28 + obligațiile legale ale Operatorului.

Pachet documentar pentru vendor due diligence

Setul de documente juridice și operaționale este structurat pentru revizuire procurement/legal și pentru implementare contractuală.

Deschide Legal Pack
DocDocumentUtilitateSemnareAccesStatusFișier
00Index Legal PackInventar complet + mapare rapidă pentru audit/procurement.ReferințăPublicDisponibil
01Protection SummaryRezumat executiv al protecțiilor legale și operaționale.ReferințăPublicDisponibil
02MSA - Contract-cadruTermeni comerciali și operaționali B2B.Semnare obligatoriePublicDisponibil
03Order FormConfigurație comercială, prețuri și activare servicii.Semnare obligatoriePublicDisponibil
04DPA (GDPR Art. 28)Roluri Operator/Processor, instrucțiuni, subprocesatori, transferuri.Semnare obligatoriePublicDisponibil
05AUPReguli de utilizare acceptabilă și limite operaționale.Acceptare în aplicațiePublicDisponibil
06SLA suportTimpi de răspuns, prioritizare și escaladare.Anexă contractualăPublicDisponibil
07Security Pack (TOMs + retenții)Măsuri art. 32 GDPR, incident response și retenție.Anexă contractualăPublicDisponibil
08Privacy & CookiesInformare website/admin + politică cookies.PublicPublicDisponibil
09Raport audit GDPRConstatări, gap-uri, plan de remediere și evidențe.Review legalPublicDisponibil
10Integration GuideGhid procedural pentru onboarding legal + operațional.ReferințăPublicDisponibil
11Checklist Due Diligence (pontaj + geofence)Checklist procurement/legal pentru evaluare vendor.Referință due diligencePublicDisponibil
12Questionnaire Enterprise (Privacy + Security)Set de întrebări standard pentru review juridic + IT security.Referință due diligencePublicDisponibil

Transparență auditabilă: public vs. la cerere

Departamentul juridic poate separa rapid ce este disponibil imediat și ce se livrează controlat pe canal legal/confidențial.

ArtefactDisponibilitateCanal de acces
DPA (Art. 28) + anexe contractualePublicLegal Pack
TOMs + politică de retențiePublicLegal Pack
Listă subprocesatori (sumar operațional)PublicCentru Conformitate + Legal Pack
SCC / documente transfer extra-SEELa cerere (NDA)Canal juridic dedicat
Pachet evidențe tehnice (log samples, runbook detaliat)La cerere (NDA)Canal juridic + security
Model DPIA/LIA pentru localizarePublicSecurity Pack (checklist + template)

Actualizarea listei de subprocesatori și regimul de notificare/opțiune se operează contractual prin DPA și Order Form.

Compliance Room: Cum citești pagina

Format de tip întrebare-răspuns, construit pentru legal/procurement cu focus pe încredere, claritate și dovezi verificabile.

Trust-first review

Întrebare 1

Pentru ce este utilă această pagină în prima rundă de evaluare?

Răspuns

Pagina oferă o imagine clară și rapidă asupra modelului juridic, controalelor GDPR și guvernanței operaționale, astfel încât legal/procurement să decidă dacă intră în due diligence complet.

Dovadă: Roluri GDPR, matrice controale, retenții numerice, subprocesatori, DSAR, cookies, contacte juridice.

Întrebare 2

Ce se verifică înainte de semnare enterprise?

Răspuns

Semnarea se bazează pe pachetul contractual complet (MSA, DPA, TOMs, SLA, anexe), iar pagina publică funcționează ca index de orientare și trasabilitate.

Dovadă: Legal Pack public + artefacte la cerere (SCC/TIA și evidențe extinse) pe canal juridic dedicat.

Întrebare 3

Este această pagină suficientă pentru semnare fără review suplimentar?

Răspuns

Nu. Pagina este construită ca index de încredere și orientare; semnarea enterprise presupune validare contractuală completă pe MSA, DPA, TOMs, SLA și anexe.

Dovadă: Documente publice + workflow de clarificări juridice și security pe canal dedicat.

FAQ enterprise: întrebare + răspuns verificabil

Întrebările frecvente din audit enterprise sunt tratate direct, în format factual, fără limbaj care creează dubii.

Întrebare 1

Cum este limitată localizarea la strictul necesar pentru pontaj?

Răspuns

Colectarea este orientată pe evenimente relevante de pontaj/geofence, cu control off-hours și opțiune de fallback manual atunci când localizarea nu este adecvată.

Evidență: Parametri publici localizare + schedule guard + matrice retenție + model DPIA/LIA.

Întrebare 2

Cum gestionați transferurile internaționale de date?

Răspuns

Transferurile sunt guvernate contractual prin DPA și, unde este cazul, prin mecanisme suplimentare (SCC/TIA), cu clarificări pe canal juridic dedicat.

Evidență: Tabel public subprocesatori + secțiune transparentă „public vs. la cerere”.

Întrebare 3

Cum este controlată componenta AI/analiză în context enterprise?

Răspuns

Utilizarea este delimitată contractual la onboarding, cu scop explicit, flux de date documentat și control operațional stabilit împreună cu Operatorul.

Evidență: Anexe contractuale + clarificări formalizate în etapa de due diligence.

Întrebare 4

Cum este tratată situația în care unele date pot indica informații sensibile?

Răspuns

Configurația recomandată minimizează colectarea și separă scopurile; pentru scenarii sensibile, Operatorul este asistat cu DPIA/LIA, politici interne și setări restrictive.

Evidență: Model DPIA/LIA + parametri de minimizare + suport juridic în onboarding.

Întrebare 5

Ce nivel de transparență există pentru securitate și audit IT?

Răspuns

Există un security baseline public pentru evaluare rapidă și un pachet extins de evidențe tehnice disponibil controlat pentru audit enterprise.

Evidență: Security baseline public + Security Pack + evidențe tehnice la cerere.

Întrebare 6

Cum demonstrați că prelucrările off-hours sunt sub control?

Răspuns

Regulile de program (schedule guard) blochează sau marchează evenimentele în afara programului, iar deciziile sunt trasabile prin audit trail.

Evidență: Control dedicat în matrice + setări program + jurnal de evenimente.

Întrebare 7

Cum abordați diferențele de poziție contractuală în negociere enterprise?

Răspuns

Documentele publice oferă baseline-ul contractual; în etapa de negociere se pot agrea clarificări/addendum pentru termeni specifici de risc, responsabilitate și guvernanță.

Evidență: MSA + Order Form + DPA, cu traseu formal de comentarii juridice.

FAQ legal & security pentru procurement

Fiecare punct este prezentat în format întrebare-răspuns, gata pentru review juridic și IT security.

Descarcă FAQ PDF

Q1

Ce date de localizare se stochează exact: coordonate, status geofence sau ambele?

R: Implicit se prioritizează evenimentele de pontaj și statusul geofence; coordonatele sunt limitate la cazurile în care localizarea este activată de Operator pentru scop legitim.

Q2

Cum este limitată colectarea localizării în afara sesiunii de lucru?

R: Regulile de tip schedule guard restrâng prelucrările off-hours, iar evenimentele neconforme sunt blocate sau marcate pentru review uman.

Q3

Care sunt retențiile numerice și cum se verifică ștergerea automată?

R: Retențiile sunt publicate pe categorii (ex. snapshots 30 zile, pontaj 10 ani), iar execuția ștergerii este trasabilă prin loguri și rapoarte operaționale.

Q4

Cum sunt gestionate transferurile extra-SEE pentru subprocesatori relevanți?

R: Transferurile sunt acoperite prin mecanisme contractuale adecvate (inclusiv SCC/TIA unde este cazul), cu detalii disponibile pe canal juridic dedicat.

Q5

Cum este notificat Operatorul în caz de incident de securitate?

R: Există procedură de incident response și notificare fără întârzieri nejustificate, astfel încât Operatorul să poată respecta obligațiile GDPR (inclusiv fereastra de 72h).

Q6

Ce controale administrative de securitate sunt active?

R: Controlul accesului este bazat pe roluri, cu autentificare întărită, jurnalizare audit și măsuri de izolare multi-tenant pentru prevenirea accesului neautorizat.

Q7

Cum este asistat Operatorul pe DSAR?

R: Fluxul DSAR include înregistrare, verificare identitate, execuție și audit trail, cu SLA intern și suport pentru răspuns în termenul legal.

Q8

Ce se întâmplă cu datele la încetarea contractului?

R: Datele sunt returnate/exportate și șterse conform clauzelor contractuale și politicii de retenție, cu trasabilitate pentru audit.

Q9

Cum sunt tratate scenariile în care datele ar putea indica absențe medicale?

R: Se aplică minimizarea datelor, delimitarea scopului și controlul accesului, iar Operatorul stabilește politicile finale cu suport documentar pentru conformitate.

Q10

Cum procedăm dacă departamentul juridic cere ajustări pe clauzele MSA?

R: Procesul standard este review pe baseline-ul public și consolidare într-un addendum/versiune negociată, fără a afecta trasabilitatea obligațiilor GDPR.

Subprocesatori și transferuri internaționale

Tabel de lucru pentru juridic: scop, locație, existență transfer și mecanism de protecție contractuală aplicat.

FurnizorScopLocațieTransfer extra-SEEMecanism
Convex CloudDatabase + backend serverlessUE (Frankfurt)Nu (flux principal)DPA + control contractual
VercelHosting aplicație webUE edge / posibil SUAPosibilDPA + SCC unde este cazul
ClerkAutentificare și identitySUADaDPA + SCC
StripePlăți / billingUE / posibil SUAPosibilDPA standard Stripe + SCC unde e cazul
BulkGateNotificări SMSUENu pentru fluxul principal SMSDPA + control contractual
Google Cloud (Gemini)Funcții AI / analizăSUADaDPA + SCC

Security baseline (verificabil)

Nivelul minim de controale tehnice și organizatorice publicate pentru evaluarea inițială legal + IT security.

Criptare date în tranzit și în repaus

TLS 1.2+ pentru transport; criptare la nivelul furnizorului cloud pentru date stocate.

Evidență: Security Pack (A.3).

Control acces + autentificare

RBAC pe roluri operaționale și autentificare prin furnizor specializat cu suport MFA.

Evidență: Security Pack (A.1).

Izolare multi-tenant

Separare logică prin companyId și validări pentru prevenirea accesului cross-tenant.

Evidență: Security Pack (A.2).

Audit trail operațional

Jurnalizare pentru modificări, aprobări, exporturi, autentificări și configurații critice.

Evidență: Security Pack (A.4).

Backup și recuperare

Backup zilnic conform infrastructurii; proceduri de restaurare și testare periodică.

Evidență: Security Pack (A.5).

Incident response + breach workflow

Proces detectare, conținere, remediere, notificare către Operator fără întârzieri nejustificate.

Evidență: Security Pack (A.8, C.1).

Cadru legal acoperit

Act normativAcoperireAplicare practică
Regulamentul (UE) 2016/679 (GDPR)Principii, temei legal, drepturi, securitate, transferuri.Art. 5, 6, 12-22, 25, 28, 30, 32-35, 44-49; aplicare directă pentru toate prelucrările de date personale.
Legea nr. 190/2018Aplicarea GDPR în România și particularități locale.Completări privind contextul național (inclusiv în relații de muncă) și competența ANSPDCP.
Legea nr. 506/2004 (ePrivacy RO)Comunicări electronice, cookie-uri și stocare informație pe terminal.Consimțământ pentru cookie-uri non-esențiale; informare clară privind scopurile tehnice, analitice și marketing.
Legea nr. 53/2003, Codul Muncii, art. 119Evidența orelor de muncă prestate zilnic.Pontajul este configurat pentru a susține obligația de evidență a timpului de muncă și verificabilitatea datelor.

Matrice de controale (filtrabilă)

Filtrează după temă legală sau caută rapid termeni specifici.

Statusurile indică stadiul de guvernanță continuă, nu suspiciuni de neconformitate.

Afișare: 12 din 12 controale.

Roluri clare Operator / Persoană Împuternicită

Control activ

În modelul B2B, clientul angajator este Operator, iar PontajAutomat este Persoană Împuternicită pentru procesări instruite.

Bază legală
GDPR art. 4 și art. 28
Temei operare
Executarea contractului + obligația legală de evidență a timpului de muncă a Operatorului.
Categorii de date
Date cont utilizator, date de pontaj, identificatori organizație.
Retenție
Conform anexei de retenție convenite contractual cu Operatorul.
Implementare
DPA cu instrucțiuni documentate, delimitarea responsabilităților, jurnalizare acces.
Dovezi
Contract principal + DPA + registru instrucțiuni.
Temei legalTransferuri

Limitarea scopului la pontaj și conformitate muncă

Control activ

Datele sunt prelucrate pentru evidența timpului de muncă, rapoarte operaționale și obligații legale asociate raporturilor de muncă.

Bază legală
GDPR art. 5(1)(b), Codul Muncii art. 119
Temei operare
Obligație legală a Operatorului + interes legitim pentru organizarea activității.
Categorii de date
Check-in/check-out, proiect/șantier, identificator lucrător.
Retenție
Pontajul se păstrează conform obligațiilor legale, iar datele auxiliare sunt limitate temporal conform matricii de retenție.
Implementare
Separare scopuri în interfață și politici interne; fără reutilizare incompatibilă a datelor.
Dovezi
Politică de confidențialitate, proceduri interne, loguri de acces.
Temei legalDate colectateRetenție

Minimizarea datelor GPS și geofencing

Control activ

Logica de pontaj folosește validare de prezență în zona de lucru, evitând colectarea excesivă de trasee personale.

Bază legală
GDPR art. 5(1)(c) și art. 25
Temei operare
Interes legitim al Operatorului + obligația de evidență a orelor lucrate.
Categorii de date
Evenimente de localizare relevante pentru validarea prezenței în perimetru.
Retenție
Snapshots localizare/activitate: 30 zile; evidența de pontaj generată se păstrează conform obligațiilor legale aplicabile.
Implementare
Geofence, setări de acuratețe, mod manual alternativ pentru situații excepționale.
Dovezi
Configurații tehnice, loguri pontaj, termeni aplicație mobilă.
Date colectateÎn afara programuluiSecuritate

Control explicit în afara programului de muncă

Aliniere contractuală

În modurile automate, regulile de program pot bloca sau marca pentru review evenimentele în afara intervalelor de lucru configurate.

Bază legală
GDPR art. 5(1)(a), (c), (e) și art. 25
Temei operare
Interes legitim proporțional, cu măsuri de minimizare și control uman.
Categorii de date
Semnale de prezență relevante pentru start/stop tură; fără monitorizare continuă a vieții private.
Retenție
Evenimentele marcate pentru review se păstrează doar cât timp este necesar clarificării.
Implementare
Schedule guard, opțiune pontaj manual, politici interne de non-monitorizare off-hours.
Dovezi
Setări program de lucru, procedură HR, jurnal de decizii automatizate.
În afara programuluiDate colectateDrepturi GDPR

Informare transparentă a persoanelor vizate

Control activ

Persoanele vizate primesc informații despre scopuri, temeiuri, retenție, drepturi, contacte și autoritatea de supraveghere.

Bază legală
GDPR art. 12, 13 și 14
Temei operare
Obligație legală de informare înainte de prelucrare.
Categorii de date
Textul politicii, notificări in-app, documente de onboarding.
Retenție
Versiunile politicilor se arhivează pentru dovada informării la data relevantă.
Implementare
Politici publice pe website + ecrane dedicate de informare în aplicație.
Dovezi
Istoric versiuni politici, log de acceptare/afișare informare.
Temei legalDrepturi GDPR

Flux pentru drepturi GDPR (DSAR)

Revizie recurentă

Există flux operațional pentru acces, rectificare, ștergere, restricționare, opoziție și portabilitate, cu răspuns în termen legal.

Bază legală
GDPR art. 15-22
Temei operare
Obligație legală GDPR.
Categorii de date
Cereri persoane vizate, identificatori solicitant, răspunsuri și justificări.
Retenție
Logul cererilor DSAR se păstrează pe termen definit pentru responsabilitate și audit intern.
Implementare
Canal dedicat email, verificare identitate, registru DSAR, SLA intern.
Dovezi
Registru DSAR, șabloane răspuns, KPI lunar drepturi.
Drepturi GDPRSecuritate

Măsuri tehnice și organizatorice de securitate

Control activ

Datele sunt protejate prin controale de acces, criptare în tranzit și monitorizare evenimente de securitate.

Bază legală
GDPR art. 32
Temei operare
Obligație legală de asigurare a confidențialității, integrității și disponibilității.
Categorii de date
Date operaționale, jurnale de acces, alerte de securitate.
Retenție
Loguri de securitate păstrate strict pentru detectare incident, investigație și audit.
Implementare
Principiul least-privilege, autentificare controlată, backup, proceduri de recuperare.
Dovezi
Politici security, loguri, rapoarte de audit tehnic.
SecuritateRetenție

Procedură incident și notificare breach

Revizie recurentă

Există proces de triere, evaluare impact și notificare către Operator fără întârzieri nejustificate, pentru respectarea termenului de 72h.

Bază legală
GDPR art. 33 și art. 34
Temei operare
Obligație legală.
Categorii de date
Date incidente, evaluări de risc, comunicări către Operator/ANSPDCP.
Retenție
Dosarul incidentului se păstrează conform politicii de audit și obligațiilor legale.
Implementare
Runbook de incident, escaladare legală, registru de breach-uri.
Dovezi
Runbook, postmortem, registru incidente.
SecuritateDrepturi GDPR

Politică de retenție și ștergere controlată

Revizie recurentă

Datele sunt păstrate pe perioade limitate, diferențiate pe categorii și corelate cu obligațiile legale ale Operatorului.

Bază legală
GDPR art. 5(1)(e), art. 24 și art. 30
Temei operare
Obligație legală + interes legitim pentru apărarea drepturilor în litigii.
Categorii de date
Date pontaj, date cont, loguri tehnice, consimțăminte, cereri DSAR.
Retenție
Matrice de retenție per categorie; ștergere/anonimizare la expirarea termenului.
Implementare
Tabele de retenție, joburi de ștergere, verificare periodică de legal și security.
Dovezi
Matrice retenție aprobată, rapoarte de ștergere, audit intern.
RetențieSecuritate

Subprocesatori și transferuri internaționale

Revizie recurentă

Furnizorii terți sunt evaluați contractual; transferurile în afara SEE sunt acoperite prin garanții adecvate (de ex. SCC) unde este cazul.

Bază legală
GDPR art. 28 și art. 44-46
Temei operare
Executarea contractului + interes legitim pentru operarea platformei.
Categorii de date
Date tehnice de hosting, suport și analiză operațională limitată.
Retenție
Conform termenelor contractuale cu subprocesatorii și instrucțiunilor Operatorului.
Implementare
Listă subprocesatori, due diligence, clauze contractuale și evaluări periodice.
Dovezi
Anexă subprocesatori, SCC/DPA, revizuiri anuale.
TransferuriSecuritateTemei legal

Consimțământ și guvernanță cookie-uri

Control activ

Cookie-urile non-esențiale (analitic/marketing) sunt activate doar după exprimarea opțiunii utilizatorului.

Bază legală
Legea 506/2004, GDPR art. 6 și art. 7
Temei operare
Consimțământ pentru non-esențiale; interes legitim pentru strict necesare.
Categorii de date
Identificatori cookie, evenimente analitice, preferințe de consimțământ.
Retenție
Conform duratelor publicate în politica de cookies și preferințelor utilizatorului.
Implementare
Banner cookie, control granular, revocare consimțământ din interfață.
Dovezi
Log consimțământ, politică cookies, configurare tag-uri.
CookiesDrepturi GDPRTemei legal

Evaluare periodică de impact (DPIA) pentru monitorizare

Revizie recurentă

Prelucrările cu componentă de monitorizare sunt revizuite periodic pentru proporționalitate, necesitate și riscuri reziduale.

Bază legală
GDPR art. 35
Temei operare
Obligație legală când există risc ridicat; bună practică de guvernanță în rest.
Categorii de date
Descriere procesări, riscuri asupra persoanelor vizate, măsuri de diminuare.
Retenție
Documentația DPIA se păstrează pe durata relevanței procesării + istoric revizii.
Implementare
Checklist de risc, implicare legal + security + product, acțiuni corective urmărite.
Dovezi
Raport DPIA, plan de remediere, minute comitet conformitate.
SecuritateDrepturi GDPRÎn afara programului

Matrice retenție

timeEntries (pontaj: intrare/ieșire, tură, proiect)

Durată: 10 ani

Bază: Codul Muncii art. 119 + obligații contabile/fiscale aplicabile + principiul responsabilității.

workerActivitySnapshots (localizare/activitate brută)

Durată: 30 zile (ștergere automată)

Bază: GDPR art. 5(1)(c),(e) + minimizare date + necesitate operațională.

auditLog / activityLogs (securitate și trasabilitate)

Durată: 24 luni (extensibil Enterprise, contractual)

Bază: GDPR art. 32 + interes legitim de securitate și investigație.

workerDailyAnalytics (agregări operaționale)

Durată: 24 luni (configurabil în comandă)

Bază: Interes legitim operațional + minimizare prin agregare.

REGES submit status / dovezi operaționale

Durată: 5 ani

Bază: Necesitate de audit operațional și remediere.

Date facturare

Durată: 10 ani

Bază: Obligații legale contabile/fiscale.

Valorile reprezintă baseline-ul publicat; Operatorul poate configura termene diferite prin comandă, cu respectarea obligațiilor legale.

Drepturi persoane vizate

Drept de acces / portabilitate

Răspuns în max. 30 zile calendaristice (extensibil conform GDPR, cu informarea solicitantului).

Rectificare / restricționare

Procesare după validarea identității și după calificarea juridică Operator/Processor.

Ștergere / opoziție

Evaluare juridică punctuală; excepții aplicabile dacă există obligație legală de păstrare.

Canal și escaladare

Solicitări DSAR: dpo@pontajautomat.ro; plângeri: ANSPDCP (dataprotection.ro).

Plângere la autoritate

Informare privind dreptul de sesizare ANSPDCP prin canalul oficial dataprotection.ro.

Workflow DSAR (audit trail)

Înregistrare cerere + verificare identitate

0-3 zile lucrătoare (SLA intern țintă).

Registru DSAR + jurnal verificare identitate.

Calificare juridică (Operator / Processor)

Înainte de execuția cererii.

Notă de calificare și responsabilități.

Execuție (export, rectificare, ștergere, restricționare)

În termenul legal GDPR de 30 zile; extindere motivată unde e cazul.

Log operațional + copie răspuns.

Închidere cerere + audit trail

Imediat după comunicarea răspunsului.

Registru DSAR finalizat și KPI lunar.

Registru cookies (rezumat public)

Registrul de mai jos oferă vizibilitate directă asupra categoriilor, partenerilor și duratelor uzuale. Detaliile complete rămân publicate în Politica de confidențialitate și cookies.

CategorieFurnizorScopDuratăTemei
Strict necesareFirst-party (platformă + autentificare)Sesiune, autentificare, securitateSesiuneInteres legitim / necesitate tehnică
FuncționaleFirst-partyPreferințe UI și setări utilizator12 luniConsimțământ
AnaliticeGoogle AnalyticsMăsurare trafic și utilizare website24 luniConsimțământ
MarketingGoogle Ads, Meta PixelCampanii și remarketingpână la 90 zile (în funcție de furnizor/browser)Consimțământ

Cookie-urile non-esențiale sunt încărcate exclusiv după consimțământ, cu posibilitate de retragere din setările de cookies.

Localizare, geofence și control off-hours

Parametrii de mai jos descriu configurarea recomandată pentru minimizare și proporționalitate în raporturi de muncă; valorile finale sunt stabilite contractual de Operator.

ParametruRegulă operaționalăRetenție / limitare
Ce se stocheazăEvenimente de pontaj (check-in/check-out), timestamp, proiect/șantier, status geofence; coordonate GPS doar când modul localizare este activ.Evenimente pontaj: 10 ani; snapshots localizare/activitate: 30 zile.
Când se colecteazăÎn sesiunea de lucru, între check-in și check-out, conform programului configurat de Operator.Datele în afara programului sunt blocate sau marcate pentru review uman (schedule guard).
Frecvență și minimizareModel orientat pe evenimente relevante de pontaj/geofence, evitând trasee personale continue.Regim de minimizare cu ștergere automată pentru datele de granularitate mare.
Fallback fără localizarePontaj manual disponibil pentru scenarii cu risc de disproporționalitate sau limitări tehnice.Se aplică aceleași reguli de retenție pentru evidența de pontaj rezultată.

Datele de localizare sunt folosite pentru validarea prezenței în raport cu zona de lucru, nu pentru urmărire personală continuă.

Colectarea și folosirea trebuie configurate de Operator pe bază de necesitate, proporționalitate și informare prealabilă.

În afara programului, controalele de tip schedule guard reduc prelucrările nejustificate și permit verificare umană.

Pontajul manual rămâne disponibil pentru scenarii în care localizarea automată nu este adecvată.

Flux de control și revizie

Conformitatea este tratată ca proces continuu: documentare, implementare, monitorizare, revizie.

Pas 1

Documentare legală și contractuală (T&C, Privacy, DPA, cookies).

Pas 2

Aplicare tehnică în produs (minimizare, control acces, retenție, audit trail).

Pas 3

Monitorizare continuă (security logs, DSAR log, verificări periodice).

Pas 4

Revizie juridică recurentă la schimbări de produs, legislație sau furnizori.

Contact juridic și audit trail

Pentru revizii contractuale, audituri, DPA, listă subprocesatori, transferuri internaționale, TOMs și pachet complet de due diligence, folosiți canalele de mai jos.

Revizie recomandată: trimestrial sau imediat după modificări de produs, integrare furnizori noi, schimbări legislative ori incidente de securitate.