Document legal
Politică de confidențialitate
Ultima actualizare: 13 iulie 2026
Prezenta Politică de confidențialitate explică modul în care sunt prelucrate datele cu caracter personal în legătură cu aplicația SISAP, o aplicație web B2B de sprijin destinată operatorilor economici (ofertanți) care aplică la proceduri de achiziție publică derulate prin SICAP/SEAP (e-licitatie.ro). Politica acoperă atât aplicația (după autentificare), cât și site-ul public de prezentare și fluxul de înscriere.
SISAP este un instrument de sprijin la aplicarea la proceduri competitive, importă o procedură dintr-un link public SEAP, calculează termene legale orientative, oferă un checklist al dosarului de participare și urmărește contestațiile aferente. Prelucrarea de date publice provenite din SEAP are caracter accesoriu scopului principal de sprijin contractual și nu reprezintă o activitate de monitorizare sau supraveghere a persoanelor.
Documentul este redactat în conformitate cu Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date (denumit în continuare „GDPR" sau „Regulamentul"), cu Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR, precum și cu legislația națională relevantă (Legea nr. 506/2004, Legea nr. 365/2002, Legea nr. 179/2022).
Notă privind rolurile. Pentru prelucrările descrise în prezenta Politică, Arxia acționează în calitate de operator. Pentru datele cu caracter personal pe care clientul persoană juridică le introduce el însuși în aplicație (de exemplu, date ale angajaților săi în notițe ori documente), Arxia acționează ca persoană împuternicită a clientului, în condițiile Acordului de prelucrare a datelor (DPA).
1. Operatorul de date
Operatorul care stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal este:
- Denumire: Arxia SRL
- Sediu social: Str. Primăverii nr. 8, ap. 262, Cluj-Napoca, jud. Cluj, România
- Punct de lucru: Str. Tipografiei nr. 28, Cluj-Napoca, jud. Cluj, România
- Cod unic de înregistrare (CUI): RO8472530
- Număr de înregistrare la Registrul Comerțului: J12/914/1996
- Telefon: +40 740 574 934
- E-mail de contact: office@arxia.com
În continuare, Arxia SRL este denumită „Operatorul", „noi" sau „SISAP".
Pentru orice întrebare legată de prelucrarea datelor dumneavoastră sau pentru exercitarea drepturilor descrise în secțiunea 9, ne puteți contacta la adresa de e-mail office@arxia.com. Detalii suplimentare privind responsabilul cu protecția datelor se regăsesc în secțiunea 13.
2. Ce categorii de date prelucrăm
În funcție de modul în care utilizați aplicația, prelucrăm următoarele categorii de date cu caracter personal:
2.1. Date de cont (utilizator)
- nume și prenume;
- adresă de e-mail;
- parolă, stocată exclusiv sub formă de valoare hash (nu stocăm parola în clar);
- fotografie de profil (opțională, încărcată voluntar de utilizator).
Utilizatorul acționează ca reprezentant al operatorului economic client; datele sale de identificare sunt prelucrate în acest context profesional.
2.2. Date privind entitatea persoană juridică (PJ)
- denumirea operatorului economic;
- codul unic de înregistrare (CUI), validat prin serviciul public ANAF;
- numărul de înregistrare la Registrul Comerțului și codul CAEN, după caz;
- adresa entității (sediu social / punct de lucru);
- numele reprezentantului legal și, după caz, persoana de contact;
- declarația pe proprie răspundere a reprezentantului privind calitatea de a angaja entitatea (înregistrată în registrul de consimțăminte);
- codul IBAN, stocat în formă criptată (AES-256-GCM). Scopul colectării IBAN: pregătirea participării la proceduri (de exemplu, verificarea completitudinii datelor necesare constituirii garanției de participare și pre-completarea documentelor aferente) și, pentru afiliați, plata comisioanelor. IBAN-ul nu este folosit pentru încasarea abonamentului (plata se face exclusiv cu cardul, prin procesatorul de plăți).
Aceste date privesc, de regulă, persoana juridică; în măsura în care includ date ce pot fi asociate unei persoane fizice (de exemplu, numele reprezentantului legal), ele sunt tratate ca date cu caracter personal și beneficiază de protecția prezentei politici.
2.3. Date privind procedurile și checklist-ul
- proceduri de achiziție importate din linkuri publice SEAP (date cu caracter public, preluate din sursa oficială; a se vedea secțiunea 3 pentru datele terților pe care le pot conține);
- elementele checklist-ului dosarului de participare, termenele orientative calculate și notițele aferente, astfel cum sunt introduse sau generate în aplicație;
- date referitoare la urmărirea contestațiilor (CNSC).
2.4. Date privind plățile și facturile
- date de facturare (denumire, CUI, adresă);
- istoricul abonamentelor, plăților și al facturilor emise;
- statusul abonamentului (perioadă de probă, activ, doar-citire, blocat).
Notă: datele cardului bancar NU sunt prelucrate și nu trec prin sistemele SISAP. Acestea sunt colectate și procesate direct de procesatorul de plăți autorizat (NETOPIA Payments), a se vedea secțiunea 5.
2.5. Date de afiliere
- date necesare participării în programul de afiliere (cont de afiliat, coduri/linkuri de referință, evidența recomandărilor și a comisioanelor), atunci când optați pentru acest program.
2.6. Date tehnice și de jurnalizare (loguri)
- adresa IP;
- tipul de browser / user-agent;
- jurnale de acces și de activitate, inclusiv dovada acordării consimțământului (data, ora, versiunea textului consimțit), conform obligațiilor de probă prevăzute de art. 7 alin. (1) GDPR.
2.7. Site-ul public și fluxul de înscriere
Site-ul public de prezentare generează jurnale de server (adresă IP, user-agent, pagini accesate), prelucrate pentru securitate și funcționare (interes legitim, art. 6 alin. (1) lit. (f)). Datele introduse în formularul de înscriere sunt prelucrate pentru crearea contului (măsuri precontractuale/contract). Site-ul public nu setează cookie-uri; detalii în GDPR & cookies.
3. Datele terților provenite din surse publice (SEAP / CNSC), informare conform art. 14 GDPR
Datele publice ale procedurilor importate din SEAP și informațiile privind contestațiile CNSC pot include date cu caracter personal ale unor terți care nu sunt utilizatori SISAP, de exemplu: numele și datele de contact profesionale ale persoanelor de contact ale autorităților contractante, numele reprezentanților operatorilor economici participanți, numele părților ori ale semnatarilor menționați în deciziile CNSC.
Pentru aceste date, vă informăm, în calitate de persoane vizate terțe, după cum urmează:
- Sursa datelor (art. 14 alin. (2) lit. (f)): platforma publică SEAP / e-licitatie.ro și, după caz, informațiile publice privind contestațiile CNSC, în forma în care sunt puse la dispoziția publicului de către autorități.
- Categoriile de date: date de identificare și de contact profesionale, astfel cum apar în documentele publice ale procedurilor.
- Scopul prelucrării: afișarea, către utilizatorii care urmăresc o procedură, a informațiilor publice ale acelei proceduri, în cadrul serviciului de sprijin la participare.
- Temeiul juridic: interesul legitim (art. 6 alin. (1) lit. (f) GDPR) al Operatorului și al utilizatorilor săi de a consulta, într-o formă organizată, informații deja publicate oficial; evaluarea de echilibrare (LIA) este documentată intern și disponibilă la cerere.
- Destinatari: exclusiv utilizatorii SISAP care urmăresc procedura respectivă; datele terților nu sunt publicate, nu sunt indexabile public și nu sunt folosite pentru marketing ori profilare.
- Durata: cât timp procedura este păstrată în conturile utilizatorilor care au importat-o, conform secțiunii 7.
- Drepturile dumneavoastră: acces, rectificare, ștergere, restricționare, opoziție (art. 15–18, 21 GDPR), exercitabile la office@arxia.com; aveți și dreptul de a depune plângere la ANSPDCP (secțiunea 13).
Informarea individuală directă a fiecărei persoane vizate ar presupune un efort disproporționat în sensul art. 14 alin. (5) lit. (b) GDPR (datele provin din documente publice, iar Operatorul nu deține date de contact ale acestor persoane); prin urmare, informarea se realizează prin prezenta secțiune, publicată pe site-ul public al SISAP.
4. Scopurile și temeiurile legale ale prelucrării
Prelucrăm datele dumneavoastră pentru scopuri determinate, în baza unuia sau mai multor temeiuri legale prevăzute la art. 6 GDPR, după cum urmează:
| # | Scopul prelucrării | Categorii de date | Temei legal (art. 6 GDPR) |
|---|---|---|---|
| a | Crearea și administrarea contului; furnizarea funcționalităților aplicației (import procedură, calcul termene orientative, checklist, urmărire contestații); gestionarea abonamentului | Date de cont, date PJ, proceduri/checklist | Art. 6 alin. (1) lit. (b) față de clientul care este parte la contract; pentru datele Utilizatorului persoană fizică (reprezentant al clientului PJ), art. 6 alin. (1) lit. (f), interesul legitim de a furniza serviciul clientului pe care îl reprezintă |
| b | Verificarea eligibilității: validarea CUI al entității prin API-ul public ANAF | CUI, denumire | Art. 6 alin. (1) lit. (b), măsuri precontractuale/executarea contractului |
| c | Emiterea facturilor, raportarea în SPV / RO e-Factura, evidența contabilă și fiscală | Date de facturare, plăți/facturi | Art. 6 alin. (1) lit. (c), îndeplinirea unei obligații legale (legislația fiscală și contabilă, e-Factura) |
| d | Asigurarea securității aplicației și a site-ului public, prevenirea fraudei și a abuzurilor, jurnalizarea accesului, mentenanța tehnică | Date tehnice/loguri, IP, user-agent | Art. 6 alin. (1) lit. (f), interesul legitim al Operatorului de a-și proteja sistemele și utilizatorii |
| e | Păstrarea dovezii consimțămintelor și a acceptărilor (registrul de consimțăminte) | Identificatorul contului, data/ora, versiunea textului, IP, user-agent | Art. 6 alin. (1) lit. (c) coroborat cu art. 7 alin. (1) GDPR (obligația de a demonstra consimțământul) |
| f | Programul de afiliere: contul de afiliat, evidența recomandărilor, calculul și plata comisioanelor | Date de afiliere | Art. 6 alin. (1) lit. (b), executarea contractului de afiliere |
| g | Asocierea unui client nou cu afiliatul care l-a recomandat (evidența recomandării pentru comision) | Identificatorul contului, codul de recomandare | Art. 6 alin. (1) lit. (f), interesul legitim de a opera corect programul de afiliere; aveți dreptul de opoziție (secțiunea 9) |
| h | Partajarea datelor de identificare ale clientului recomandat cu afiliatul | Denumirea entității recomandate | Art. 6 alin. (1) lit. (a), consimțământul persoanei vizate, acordat distinct în aplicație |
| i | Comunicări comerciale/informative opționale | Art. 6 alin. (1) lit. (a), consimțământ, coroborat cu art. 12 din Legea nr. 506/2004; retragere oricând | |
| j | Afișarea către utilizatori a datelor publice ale procedurilor, inclusiv datele terților descrise în secțiunea 3 | Date publice SEAP/CNSC | Art. 6 alin. (1) lit. (f), interes legitim (a se vedea secțiunea 3) |
Detalii suplimentare:
- Executarea contractului, art. 6 alin. (1) lit. (b): contractul se încheie cu operatorul economic (persoană juridică). Fără datele de cont și ale entității nu putem crea contul și nu putem furniza funcționalitățile aplicației.
- Interesul legitim, art. 6 alin. (1) lit. (f): pentru prelucrările întemeiate pe interes legitim aveți dreptul de a vă opune, din motive legate de situația dumneavoastră particulară (a se vedea secțiunea 9).
- Consimțământul, art. 6 alin. (1) lit. (a): poate fi retras oricând, fără a afecta legalitatea prelucrării efectuate anterior retragerii. Retragerea consimțământului pentru partajarea cu afiliatul ori pentru comunicări comerciale nu afectează funcționarea contului.
Calculul termenelor legale se realizează cu titlu orientativ, pe baza dispozițiilor Legii nr. 98/2016 privind achizițiile publice, Legii nr. 101/2016 privind remediile și căile de atac, și a H.G. nr. 395/2016 (norme de aplicare). Aceste calcule nu constituie consultanță juridică și nu înlocuiesc verificarea termenelor în documentația oficială a procedurii.
Procese decizionale automatizate. Nu luăm decizii bazate exclusiv pe prelucrarea automatizată, inclusiv crearea de profiluri, care să producă efecte juridice asupra dumneavoastră ori să vă afecteze în mod similar într-o măsură semnificativă (art. 22 GDPR). Trecerea automată a contului în regim „doar-citire"/„blocat" la expirarea abonamentului este o consecință contractuală prevăzută în Termeni, nu o decizie în sensul art. 22.
5. Destinatari: împuterniciți, operatori independenți, autorități
Pentru a furniza serviciul, transmitem anumite date, exclusiv în măsura necesară scopurilor de mai sus, către:
5.1. Persoane împuternicite (art. 28 GDPR, pe bază de acorduri de prelucrare a datelor)
| Împuternicit | Scopul transmiterii | Date transmise |
|---|---|---|
| SmartBill | Emiterea facturilor și transmiterea acestora în sistemul RO e-Factura / SPV ANAF | Date de facturare (denumire, CUI, adresă, valoare) |
| Resend | Transmiterea e-mailurilor tranzacționale (confirmări, notificări, resetare parolă) | Adresa de e-mail, conținutul mesajului |
5.2. Operatori independenți și autorități publice (prelucrează în temeiuri proprii)
| Destinatar | Rol |
|---|---|
| NETOPIA Payments | Instituție de plată autorizată; prelucrează datele tranzacției în calitate de operator independent, conform propriei note de informare; datele cardului NU trec prin SISAP, fiind colectate direct de NETOPIA |
| ANAF | Autoritate publică; validarea CUI prin API-ul public și recepția facturilor prin RO e-Factura, conform obligațiilor legale |
SEAP / e-licitatie.ro reprezintă sursa datelor publice privind procedurile importate. SEAP nu primește date cu caracter personal de la SISAP; relația este unidirecțională (de la SEAP către aplicație).
Găzduire: aplicația și datele sunt găzduite pe infrastructura (serverul) Arxia SRL, în Uniunea Europeană.
În plus, putem dezvălui date către autorități publice, instanțe sau alte organe competente, atunci când acest lucru este impus de lege sau necesar pentru constatarea, exercitarea ori apărarea unui drept în justiție.
Nu vindem datele dumneavoastră cu caracter personal și nu le transmitem către terți în scopuri de marketing fără consimțământul dumneavoastră.
6. Transferuri în afara UE/SEE
În principiu, datele cu caracter personal sunt prelucrate în interiorul Uniunii Europene / Spațiului Economic European. NETOPIA Payments și SmartBill prelucrează datele în România (UE).
Resend (furnizorul de e-mail tranzacțional) este o societate din Statele Unite ale Americii, certificată în Cadrul UE–SUA privind protecția datelor (EU-U.S. Data Privacy Framework); transferul se întemeiază pe decizia de adecvare a Comisiei Europene (art. 45 GDPR, Decizia (UE) 2023/1795). Suplimentar, acordul de prelucrare a datelor încheiat cu Resend include clauzele contractuale standard adoptate de Comisia Europeană (art. 46 GDPR), ca garanție subsidiară.
O copie a garanțiilor aplicabile transferurilor poate fi obținută la cerere, la adresa office@arxia.com (art. 13 alin. (1) lit. (f) GDPR).
7. Durata de stocare (retenție)
Păstrăm datele cu caracter personal doar atât timp cât este necesar pentru îndeplinirea scopurilor pentru care au fost colectate, astfel:
- Date de cont și de utilizare: pe toată durata existenței contului. La ștergerea contului, datele asociate sunt șterse sau anonimizate, cu excepția celor pentru care există o obligație legală de păstrare. Funcția de export rămâne disponibilă încă 60 de zile după expirarea abonamentului ori închiderea contului (cu excepția ștergerii cerute expres).
- Facturi și documente contabile/fiscale: pe durata prevăzută de legislația fiscală și contabilă aplicabilă, în prezent 5 ani calculați de la data de 1 iulie a anului următor celui al încheierii exercițiului financiar în care au fost întocmite, conform art. 25–26 din Legea contabilității nr. 82/1991, astfel cum a fost modificată prin Legea nr. 36/2023 (termene mai lungi se aplică doar dacă legislația specială le impune).
- Jurnale tehnice: în general maximum 12 luni.
- Dovada consimțământului (registrul de consimțăminte): pe durata contului și încă 3 ani de la retragerea consimțământului ori de la încetarea contului, corespunzător termenului general de prescripție (art. 2517 Cod civil).
- Date prelucrate în baza consimțământului (partajare cu afiliatul, comunicări opționale): până la retragerea consimțământului sau încetarea scopului.
- Datele terților din proceduri (secțiunea 3): cât timp procedura este păstrată în conturile utilizatorilor care au importat-o.
La expirarea perioadelor de retenție, datele sunt șterse în mod securizat sau anonimizate ireversibil.
8. Securitatea datelor. Încălcări de securitate
Implementăm măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal împotriva accesului neautorizat, pierderii, alterării sau divulgării, în conformitate cu art. 32 GDPR, printre care:
- criptare a datelor sensibile (codul IBAN și cheile aplicației sunt criptate cu algoritmul AES-256-GCM);
- stocarea parolelor exclusiv sub formă de valoare hash (parolele nu sunt stocate în clar);
- transmiterea datelor prin conexiuni securizate HTTPS;
- politici de securitate a conținutului (Content Security Policy, CSP);
- control al accesului bazat pe roluri, astfel încât fiecare utilizator să acceseze numai datele necesare;
- un registru al consimțămintelor acordate, conform art. 7 GDPR;
- jurnalizarea accesului și a evenimentelor relevante de securitate;
- copii de siguranță periodice ale datelor.
Notificarea încălcărilor de securitate. În cazul unei încălcări a securității datelor susceptibile să genereze un risc pentru drepturile și libertățile persoanelor fizice, vom notifica ANSPDCP în cel mult 72 de ore de la data la care am luat cunoștință de aceasta (art. 33 GDPR), iar dacă încălcarea este susceptibilă să genereze un risc ridicat, vom informa fără întârzieri nejustificate și persoanele vizate afectate (art. 34 GDPR).
Cu toate acestea, niciun sistem informatic nu poate garanta securitatea absolută; vă recomandăm să păstrați confidențialitatea datelor de autentificare și să ne notificați orice utilizare neautorizată suspectată.
9. Drepturile persoanei vizate
În calitate de persoană vizată, beneficiați de următoarele drepturi prevăzute de GDPR (art. 15–22 și art. 7 alin. (3)):
- Dreptul de acces (art. 15), de a obține confirmarea că vă prelucrăm datele și o copie a acestora;
- Dreptul la rectificare (art. 16), de a corecta datele inexacte sau incomplete;
- Dreptul la ștergere / „dreptul de a fi uitat" (art. 17), de a solicita ștergerea datelor, în condițiile prevăzute de lege;
- Dreptul la restricționarea prelucrării (art. 18);
- Dreptul la portabilitatea datelor (art. 20), de a primi datele într-un format structurat, utilizat în mod curent și care poate fi citit automat;
- Dreptul la opoziție (art. 21), de a vă opune prelucrărilor întemeiate pe interesul legitim, inclusiv prelucrării datelor terților descrise în secțiunea 3 și asocierii cu afiliatul (secțiunea 4 lit. g);
- Dreptul de a retrage consimțământul (art. 7 alin. (3)), în orice moment, fără a afecta legalitatea prelucrării anterioare;
- Dreptul de a depune o plângere la autoritatea de supraveghere (a se vedea secțiunea 13) și dreptul la o cale de atac judiciară.
Cum vă exercitați drepturile
- Direct din aplicație: din secțiunea Setări aveți la dispoziție funcții de export al datelor (în sprijinul dreptului la portabilitate, art. 20) și de ștergere a datelor / contului (în sprijinul dreptului la ștergere, art. 17). Funcțiile sunt disponibile gratuit, tuturor utilizatorilor, inclusiv în perioada de probă și în regimurile „doar-citire"/„blocat".
- Prin e-mail: ne puteți transmite o cerere la adresa office@arxia.com.
Vom răspunde solicitărilor dumneavoastră fără întârzieri nejustificate, în termen de cel mult o lună de la primirea cererii, cu posibilitatea prelungirii cu două luni în cazuri justificate, conform art. 12 GDPR. Pentru a vă proteja, este posibil să vă solicităm informații suplimentare pentru confirmarea identității.
10. Cookie-uri
Aplicația utilizează un număr minim de cookie-uri și tehnologii similare, necesare funcționării. Site-ul public nu setează cookie-uri. Detaliile complete privind tipurile de cookie-uri, scopurile și opțiunile de gestionare sunt prezentate în documentul separat GDPR & cookies.
Prelucrarea aferentă cookie-urilor se realizează cu respectarea Legii nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, precum și a GDPR.
11. Minori
Aplicația SISAP este un serviciu B2B, destinat operatorilor economici și reprezentanților acestora. Aplicația nu se adresează minorilor și nu colectăm cu bună știință date cu caracter personal de la persoane sub 18 ani. Dacă luăm cunoștință de faptul că am colectat astfel de date, le vom șterge fără întârziere.
12. Modificări ale prezentei politici
Ne rezervăm dreptul de a actualiza periodic prezenta Politică de confidențialitate, pentru a reflecta modificări legislative, tehnice sau ale modului de funcționare a aplicației. Versiunea actualizată va fi publicată în aplicație, cu indicarea datei ultimei actualizări și a numărului versiunii. În cazul unor modificări semnificative, vă vom informa prin mijloace adecvate (de exemplu, prin e-mail sau notificare în aplicație).
13. Contact privind protecția datelor
Pentru orice întrebare, solicitare sau sesizare privind prelucrarea datelor cu caracter personal, ne puteți contacta:
- Operator: Arxia SRL
- E-mail: office@arxia.com
- Telefon: +40 740 574 934
- Adresă (punct de lucru): Str. Tipografiei nr. 28, Cluj-Napoca, jud. Cluj, România
- Responsabil cu protecția datelor (DPO): în urma analizei interne a criteriilor art. 37 GDPR, documentată și reevaluată periodic, desemnarea unui DPO nu este obligatorie pentru activitatea curentă; pentru orice aspect privind protecția datelor, persoana de contact este disponibilă la office@arxia.com
Dacă apreciați că prelucrarea datelor dumneavoastră încalcă legislația aplicabilă, aveți dreptul de a depune o plângere la autoritatea de supraveghere:
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Adresă: B-dul G-ral Gheorghe Magheru nr. 28-30, sector 1, București, România
- E-mail: anspdcp@dataprotection.ro
Temeiuri normative de referință: Regulamentul (UE) 2016/679 (GDPR); Legea nr. 190/2018; Legea nr. 506/2004; Legea nr. 365/2002 privind comerțul electronic; Legea nr. 179/2022 privind datele deschise; Legea nr. 98/2016; Legea nr. 101/2016; H.G. nr. 395/2016; Legea contabilității nr. 82/1991 (modificată prin Legea nr. 36/2023); Decizia (UE) 2023/1795 (EU-U.S. Data Privacy Framework).