Ultima actualizare: 15 august 2026

Politica de confidentialitate

Document bazat pe template standard GDPR (Gruparea Juristilor Digitali), adaptat concret la datele pe care CAP APP le colecteaza si stocheaza. Va fi revizuit cu jurist la primul contract cu client platitor. Pentru cereri GDPR (acces, portabilitate, stergere) sau intrebari specifice: support@cleanthes-apps.com.

1. Operatorul de date

Operatorul de date pentru vizitatorii acestui site, pentru reprezentantii organizatiilor client si pentru datele de cont din aplicatie este Cleanthes Apps SRL. CUI, Reg. Com. si sediul apar pe factura si in subsolul site-ului. Contact pentru orice cerere GDPR: support@cleanthes-apps.com (raspuns in maximum 30 zile calendaristice).

Data protection officer (DPO) desemnat: contact prin acelasi email support@cleanthes-apps.com, cu subiectul „DPO — cerere GDPR".

2. Doua roluri distincte

Pentru datele de pe acest site si datele de cont (nume, email, telefon, organizatie, facturare, loguri), Cleanthes Apps SRL actioneaza ca operator de date.

Pentru datele angajatilor introdusi in aplicatie de organizatia client, organizatia este operatorul, iar Cleanthes Apps SRL actioneaza ca persoana imputernicita (procesator, art. 28 GDPR), strict conform instructiunilor organizatiei si acordului de prelucrare a datelor (DPA) acceptat la inregistrare.

3. Ce date colectam si stocam concret

Date personale angajat: email, nume, prenume, cod marca (identificator angajat intern).

Date de rol si organizatie: functie, departament, fabrica, nivel de rol (L1/L2/L3).

Date de competente: nivelul (0-4) pe fiecare skill din matricea de competente — date comportamentale de performanta, NU date sensibile in sensul art. 9 GDPR.

Cursuri legale: ISCIR, DSP, ANRE, ITM — data emiterii, data expirarii, numar certificat, formator.

Audit trail (jurnal imutabil): adresa IP, user-agent, device ID (unde e cazul, ex. tableta shopfloor), timestamp la fiecare actiune de creare / modificare / stergere / validare (necesar compliance IFS, IATF 16949, ISO 22000).

Date de facturare (BillingContact): denumire firma, CUI, adresa juridica, email de facturare, telefon contact. Cardul se proceseaza prin Stripe si nu se stocheaza in bazele noastre — pastram doar tokenul returnat de Stripe.

Pe site-ul de prezentare nu folosim cookie-uri de tracking si nu incarcam resurse de la terti (fara Google Fonts, fara Analytics). Cand completati formularul de demo, datele (nume, organizatie, email, telefon, numar angajati, mesaj) se transmit prin clientul dumneavoastra de email si sunt prelucrate doar pentru a raspunde solicitarii.

4. Sub-procesatori

Lucram cu un numar restrans de sub-procesatori, toti obligati contractual la confidentialitate si standarde GDPR:

Cloudflare, Inc. — DNS + CDN + hosting website (Cloudflare Pages). Servere UE (Frankfurt / Amsterdam). DPA public, certificari ISO 27001, SOC 2. Scop: livrare pagini si protectie DDoS.

Stripe Payments Europe, Ltd. (Irlanda) — procesare card, tokenizare. PCI-DSS Level 1. DPA public, EU–US Data Privacy Framework activ pentru infrastructura US. Scop: incasare abonament + facturi.

Provider SMTP pentru email tranzactional (welcome, remindere expirare, notificari) — gazduire.net (Romania) sau AWS SES (regiune eu-west-1, Irlanda). Scop: livrare email.

Sentry.io — monitorizare erori aplicatie, configurata sa nu trimita date personale (scrubbing activ). Scop: fiabilitate.

Anthropic / OpenAI — planificat pentru functionalitatea de asistent AI in aplicatie (in dezvoltare). Cand se activeaza, va aparea aici cu locatia si DPA-ul specific si va necesita consimtamant explicit al organizatiei.

Lista completa, cu roluri si locatii, face parte din DPA. Modificarile se notifica organizatiilor client cu minimum 30 de zile inainte, cu drept de obiectie.

5. Baza legala a prelucrarii

Prelucram date pe urmatoarele temeiuri (art. 6 GDPR):

(a) Executarea contractului — datele de cont si de rol necesare functionarii aplicatiei pentru fiecare angajat contractat.

(b) Obligatie legala — cursurile legale (ISCIR / DSP / ANRE / ITM), audit trail-ul pentru compliance IFS/IATF, facturile pentru Codul Fiscal RO.

(c) Interes legitim — audit trail-ul de securitate (IP, user-agent) pentru prevenirea fraudei si a accesului neautorizat.

(d) Pasi precontractuali sau interes legitim — raspuns la solicitarile de demo si suport.

Nu vindem date personale. Nu facem profilare in scopuri publicitare. Nu folosim date personale pentru antrenare modele AI publice.

6. Perioade de retentie

Aliniate cu Documentatie-Tehnica sectiunea 7.10 si cu obligatiile legale RO:

Angajat inactiv — 5 ani dupa inactivare (calcul vechime + concedii RO, aliniat cu Codul Muncii). Dupa 5 ani: soft delete + anonimizare campuri identificabile.

Audit trail (jurnal imutabil) — 7 ani, cerinta IFS / IATF pentru dovada trasabilitatii instruirilor.

Cursuri legale (ISCIR / DSP / ANRE) — pana la expirare + 3 ani (fereastra de inspectie ITM ex-post).

Facturi si documente fiscale — 10 ani (Codul Fiscal RO, art. 25).

Corespondenta de suport — maximum 3 ani.

Date de cont (nefacturi) — pe durata contractului plus 30 zile fereastra de export, apoi stergere efectiva.

7. Transferuri internationale

Datele principale sunt stocate in Uniunea Europeana. Sub-procesatorii care prelucreaza date in afara SEE (Stripe si Cloudflare au parti de infrastructura in SUA) sunt acoperiti de garantii adecvate: decizii de adecvare (inclusiv EU–US Data Privacy Framework, in vigoare din iulie 2023) si clauze contractuale standard (SCC).

8. Drepturile dumneavoastra (art. 15-22 GDPR)

Aveti urmatoarele drepturi, exercitabile scriind la support@cleanthes-apps.com (raspuns in maximum 30 zile):

Acces (art. 15) — puteti vedea propriile date in aplicatie prin /auth/me si /skill-matrix?self=true. La cerere, va putem furniza si un raport complet.

Portabilitate (art. 20) — export JSON via API, direct din aplicatie (butonul „Exporta datele mele").

Rectificare (art. 16) — utilizatorul cere adminului organizatiei sa modifice datele; adminul este operatorul de fapt pentru datele angajatilor.

Stergere (art. 17) — soft delete la incetarea contractului cu organizatia + anonimizare dupa 5 ani (retentie legala RO pentru relatia contractuala).

Restrictionare (art. 18), opozitie (art. 21), retragerea consimtamantului — la cerere, procesate in 30 zile.

Aveti de asemenea dreptul de a depune plangere la ANSPDCP — www.dataprotection.ro.

9. Securitate

Aplicam masuri tehnice si organizatorice: izolarea datelor fiecarei organizatii la nivel de baza de date (row-level security verificat prin teste automate multi-tenant), criptare TLS 1.3 in tranzit, gazduire UE, autentificare cu JWT scurt + refresh rotation, jurnal de audit imutabil, backup zilnic cu procedura de restaurare documentata si control de acces pe roluri (RBAC). Accesul personalului nostru la date este strict limitat, jurnalizat si expus in audit trail-ul organizatiei client.

10. Datele angajatilor in aplicatie

Angajatii care doresc sa isi exercite drepturile GDPR asupra datelor lor din aplicatie trebuie sa se adreseze in primul rand organizatiei angajatoare — aceasta este operatorul. La instructiunea organizatiei, Cleanthes Apps SRL ofera suportul tehnic necesar (export, rectificare, stergere). Daca un angajat ne contacteaza direct la support@cleanthes-apps.com, il redirectionam catre organizatia sa si asistam tehnic la cerere.

11. Cookies si stocare locala

Vezi Politica de Cookies pentru detalii. Pe scurt: nu folosim cookies de tracking; in aplicatie stocam doua elemente in sessionStorage — cap_token (JWT sesiune) si cap_user (metadata user local) — sterse automat la inchiderea tabului.

12. Modificari ale politicii

Vom actualiza aceasta politica atunci cand e necesar; versiunea curenta si data actualizarii sunt afisate pe aceasta pagina. Modificarile semnificative se anunta prin email sau in aplicatie, cu minimum 30 de zile inainte de intrarea in vigoare.

Documente disponibile la cerere

Pentru evaluari B2B trimitem la cerere, prin email, urmatoarele materiale legale si de trust. Versiunile sunt actualizate periodic; verifica changelog-ul din fiecare document.