Gesti ERP

Protecția datelor

Acord de prelucrare a datelor

Ce facem cu datele pe care le ții în Gesti despre angajații și clienții tăi.

Versiunea 1.0, în vigoare de la 4 septembrie 2026

Anexa 4 — Acord de prelucrare a datelor cu caracter personal

Versiunea 1.0 — în vigoare de la 4 septembrie 2026


Preambul

Prezentul acord se încheie în aplicarea art. 28 din Regulamentul (UE) 2016/679 (GDPR) între:

  • Clientul, în calitate de operator, și
  • ASTRALI TECH S.R.L., CUI 40295202, în calitate de persoană împuternicită de operator (denumit în continuare „Furnizorul").

Repartizarea rolurilor. Furnizorul este operator pentru datele contului, ale facturării abonamentului și ale comunicărilor comerciale proprii — acestea sunt descrise în Politica de confidențialitate. Furnizorul este persoană împuternicită pentru toate datele pe care Clientul le introduce în Serviciu despre angajații, candidații, clienții, contactele și cumpărătorii săi. Prezentul acord privește exclusiv a doua categorie.


Art. 1 — Obiectul, durata, natura și scopul prelucrării

1.1. Furnizorul prelucrează datele exclusiv pentru a presta Serviciul descris în Anexa 1 la Termeni.

1.2. Durata prelucrării este durata contractului, la care se adaugă termenele de la art. 9.

1.3. Natura, scopurile, categoriile de date și categoriile de persoane vizate sunt descrise în Anexa A.


Art. 2 — Instrucțiunile operatorului

2.1. Furnizorul prelucrează datele numai pe baza instrucțiunilor documentate ale Clientului. Contractul, prezentul acord și utilizarea funcționalităților Serviciului de către Client constituie instrucțiunile documentate ale acestuia.

2.2. Orice altă instrucțiune se transmite în scris. Furnizorul poate refuza o instrucțiune care depășește obiectul Serviciului ori poate cere plata efortului suplimentar necesar.

2.3. Furnizorul informează Clientul dacă, în opinia sa, o instrucțiune încalcă legislația privind protecția datelor, și poate suspenda executarea ei până la clarificare.

2.4. Clientul garantează că are un temei legal pentru datele pe care le introduce în Serviciu, că a informat persoanele vizate și că a obținut, unde legea o cere, consimțământul acestora.

2.5. Categorii speciale de date. Clientul declară dacă introduce în Serviciu date din categoriile prevăzute la art. 9 GDPR — între care date privind sănătatea, cum sunt concediile medicale și avizele de medicina muncii — și garantează îndeplinirea condițiilor legale pentru prelucrarea lor. Clientul îl despăgubește pe Furnizor pentru orice pretenție izvorâtă din lipsa acestui temei.

2.6. Monitorizarea la locul de muncă. Anumite funcționalități, între care verificarea prezenței pe baza locației, constituie prelucrări de monitorizare. Ele sunt dezactivate implicit și se activează exclusiv prin decizia Clientului, care rămâne răspunzător de îndeplinirea condițiilor art. 5 din Legea nr. 190/2018: informarea prealabilă a angajaților, consultarea reprezentanților acestora și proporționalitatea măsurii.


Art. 3 — Confidențialitatea persoanelor autorizate

3.1. Furnizorul se asigură că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate ori sunt supuse unei obligații legale de confidențialitate.

3.2. Accesul personalului Furnizorului la datele Clientului se acordă strict pentru asistență, întreținere ori remedierea unei defecțiuni, pe durata necesară.


Art. 4 — Securitatea prelucrării

4.1. Furnizorul aplică măsurile tehnice și organizatorice descrise în Anexa B, adecvate riscului, în sensul art. 32 GDPR.

4.2. Măsurile pot fi actualizate oricând, cu condiția de a nu diminua nivelul de securitate.


Art. 5 — Subîmputerniciții

5.1. Clientul acordă Furnizorului o autorizare generală de a recurge la alți împuterniciți, în condițiile prezentului articol.

5.2. Subîmputerniciții existenți la data prezentului acord sunt cei din Anexa C.

5.3. Furnizorul anunță orice adăugare sau înlocuire cu cel puțin 30 de zile înainte, prin actualizarea Anexei C și prin notificare.

5.4. Clientul poate obiecta motivat în termen de 15 zile de la notificare. Dacă părțile nu ajung la o soluție, Clientul poate înceta contractul, fără penalitate, cu restituirea părții neutilizate din abonament.

5.5. Furnizorul impune fiecărui subîmputernicit obligații de protecție a datelor echivalente celor din prezentul acord și rămâne răspunzător față de Client pentru executarea lor.


Art. 6 — Drepturile persoanelor vizate

6.1. Serviciul pune la dispoziția Clientului instrumentele necesare pentru a răspunde singur cererilor persoanelor vizate: căutare, rectificare, export în format structurat și ștergere.

6.2. Dacă o persoană vizată se adresează direct Furnizorului, acesta nu răspunde pe fond și o îndrumă către Client, informându-l în acest sens.

6.3. Pentru cererile pe care Clientul nu le poate soluționa prin instrumentele Serviciului, Furnizorul acordă asistență rezonabilă, în măsura posibilului tehnic.


Art. 7 — Asistență privind securitatea, evaluările și consultarea

7.1. Furnizorul asistă Clientul, ținând seama de natura prelucrării și de informațiile care îi stau la dispoziție, la îndeplinirea obligațiilor din art. 32-36 GDPR.

7.2. Asistența se acordă în limitele efortului rezonabil; efortul care depășește sprijinul uzual poate fi facturat separat, după informarea prealabilă a Clientului.


Art. 8 — Încălcarea securității datelor

8.1. Furnizorul notifică Clientul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor prelucrate în numele acestuia.

8.2. Notificarea cuprinde, în măsura în care informațiile sunt disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări, consecințele probabile și măsurile luate ori propuse.

8.3. Obligația de a notifica autoritatea de supraveghere și, după caz, persoanele vizate, revine Clientului, în calitate de operator.

8.4. Furnizorul nu notifică terți în numele Clientului fără acordul scris al acestuia, cu excepția cazului în care legea îl obligă.


Art. 9 — Ștergerea sau restituirea datelor

9.1. La încetarea contractului, Clientul dispune de o perioadă de 30 de zile în care poate exporta datele ori poate cere restituirea lor.

9.2. După expirarea acestui termen, Furnizorul șterge datele, cu excepția celor pe care legea îl obligă să le păstreze și a copiilor tehnice care se suprascriu în cursul normal al operării.

9.3. Ștergerea este ireversibilă.


Art. 10 — Informare și audit

10.1. Furnizorul pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor din art. 28 GDPR, de regulă sub forma unui chestionar completat ori a documentației existente.

10.2. Clientul poate efectua un audit o dată pe an calendaristic, cu un preaviz scris de 30 de zile, în timpul programului de lucru, fără a perturba activitatea Furnizorului, pe cheltuiala Clientului și sub obligație de confidențialitate.

10.3. Furnizorul poate răspunde unei cereri de audit prin punerea la dispoziție a unui raport ori a unei certificări existente, dacă acestea acoperă obiectul cererii.

10.4. Auditurile suplimentare, cerute de o autoritate de supraveghere, se realizează în termenele impuse de aceasta.


Art. 11 — Transferuri internaționale

11.1. Furnizorul nu transferă date în afara Spațiului Economic European decât către subîmputerniciții din Anexa C și numai în temeiul unei decizii de adecvare ori al clauzelor contractuale standard adoptate de Comisia Europeană.

11.2. Clientul autorizează transferurile din Anexa C prin acceptarea prezentului acord.


Art. 12 — Răspunderea

12.1. Răspunderea Furnizorului izvorâtă din prezentul acord este supusă limitărilor din art. 12 al Termenilor, cu excepția răspunderii față de persoanele vizate întemeiate pe art. 82 GDPR, care nu poate fi limitată prin contract.

12.2. Fiecare parte răspunde pentru propriile încălcări ale legislației privind protecția datelor.


ANEXA A — Descrierea prelucrării

A.1 Categoriile de persoane vizate

Angajații și colaboratorii Clientului · candidații la angajare · clienții și contactele Clientului · cumpărătorii din magazinul online al Clientului · persoanele care fac programări la Client · utilizatorii portalului pus la dispoziție de Client · furnizorii și reprezentanții acestora.

A.2 Categoriile de date

Categorie Exemple
Identificare nume, prenume, cod numeric personal, data nașterii, serie și număr act de identitate
Contact adresă de email, telefon, adresă poștală
Profesionale funcție, departament, contract de muncă, formă și durata angajării
Financiare salariu, cont bancar, facturi, plăți
Prezență și timp ore lucrate, concedii, pontaj pe proiecte
Date privind sănătatea (art. 9 GDPR) concedii medicale, termene ale avizelor de medicina muncii
Date de monitorizare (dacă sunt activate de Client) adresă IP, coordonate de localizare, identificator de dispozitiv la marcarea prezenței
Documente fișiere încărcate de Client, cu conținut stabilit de acesta
Comerciale comenzi, oferte, programări, istoricul comunicărilor

A.3 Natura și scopul prelucrării

Stocare, organizare, consultare, modificare, extragere, transmitere și ștergere, în scopul prestării Serviciului: evidența personalului, facturare și raportare fiscală, gestiunea relației cu clienții, programări, proiecte, recrutare și comunicări automate configurate de Client.

A.4 Durata

Durata contractului, plus termenele din art. 9. Termenele de păstrare a fiecărei categorii se stabilesc de Client, în calitate de operator; Serviciul pune la dispoziție instrumentele de ștergere.


ANEXA B — Măsuri tehnice și organizatorice

B.1. Separarea datelor pe organizație. Fiecare firmă își vede exclusiv propriile date. Apartenența la organizație se verifică la fiecare cerere, atât la citire, cât și la scriere, inclusiv la export.

B.2. Control de acces pe module și acțiuni. Drepturile se acordă individual, pe fiecare modul și pe fiecare operațiune. Verificarea se face pe server, nu în interfață.

B.3. Criptarea traficului. Toate comunicațiile dintre utilizator și Serviciu se fac prin HTTPS.

B.4. Criptarea credențialelor către terți. Credențialele de acces la sistemele externe, între care cele către ANAF, sunt criptate la rest cu AES-256-GCM și nu pot fi citite prin interfața de programare.

B.5. Parole. Parolele utilizatorilor se păstrează exclusiv sub formă de amprentă criptografică, niciodată în clar.

B.6. Protecția la autentificare. Numărul de încercări de autentificare este limitat pe interval de timp. Sesiunile folosesc jetoane cu reînnoire rotativă, iar reutilizarea unui jeton revocat invalidează întreaga familie de sesiuni.

B.7. Separarea fișierelor. Fișierele încărcate se stochează sub un prefix propriu fiecărei organizații, într-un spațiu care nu este public.

B.8. Ștergere controlată. Ștergerea unei organizații se programează cu o fereastră de grație de 30 de zile, poate fi anulată în acest interval și raportează la final ce anume a fost șters.

B.9. Portabilitate. Datele pot fi exportate în orice moment, în format CSV, XLSX sau JSON.

B.10. Ce Furnizorul NU declară, pentru ca prezenta anexă să rămână dovedibilă: certificare ISO 27001 sau SOC 2 · criptarea bazei de date la rest · un nivel garantat de disponibilitate · autentificare prin contul de firmă (SSO). Clientul care are nevoie de acestea trebuie să știe, la momentul contractării, că nu există.


ANEXA C — Subîmputerniciții

Ultima actualizare: 4 septembrie 2026. Modificările se anunță cu 30 de zile înainte (art. 5.3), iar Clientul poate obiecta în 15 zile (art. 5.4).

C.1 Activi pentru toate conturile

# Subîmputernicit Ce prelucrează Locație Temei pentru transferul în afara UE
1 ACVILE TECH S.R.L. (cloudify.ro) găzduirea aplicației, a bazei de date și a cozilor România — (prelucrare în Uniune)
2 Cloudflare, Inc. stocarea fișierelor încărcate de Client societate din SUA Certificare EU-U.S. Data Privacy Framework, cu clauzele contractuale standard ca mecanism subsidiar. Addendum-ul de prelucrare · clauzele standard · întrebări GDPR
3 IONOS SE livrarea mesajelor de poștă electronică Germania — (prelucrare în Uniune)
4 Stripe, Inc. plata abonamentului Gesti (date ale Clientului, nu ale persoanelor vizate ale acestuia) SUA Certificare EU-U.S. Data Privacy Framework, care prevalează, plus clauzele contractuale standard din addendumul de transfer. Acordul de prelucrare · addendumul de transfer

C.2 Activați de Client, prin integrări

Nu prelucrează nimic până când Clientul nu conectează integrarea din aplicație. La Sameday și euPlătesc se folosește contul Clientului, nu al Furnizorului: relația contractuală e a lui cu ei.

# Subîmputernicit Ce prelucrează Locație Când intră în joc
5 Google Ireland Ltd. numele, adresa de e-mail și ora persoanelor care fac o programare, când se generează automat linkuri Meet Irlanda, cu transferuri către SUA pe temeiurile Google la conectarea contului Google din Setări → Integrări
6 Delivery Solutions S.A. (Sameday) numele, adresa și telefonul cumpărătorului, pentru emiterea AWB România la completarea credențialelor Clientului în setările magazinului
7 EuPlătesc.ro datele plății cumpărătorului din magazin România la conectarea contului de comerciant al Clientului

C.3 Destinatari care nu sunt subîmputerniciți

ANAF primește facturile transmise de Client prin Serviciu. Nu acționează ca persoană împuternicită a Furnizorului, ci ca autoritate publică, în temeiul obligației legale a Clientului.

C.4 Istoricul modificărilor

Data Modificare
4 septembrie 2026 versiunea inițială

Lista publică a acelorași subîmputerniciți, cu preavizul de 30 de zile și dreptul de obiecție de 15 zile, e la gesti.ro/subimputerniciti. Cele două se țin la zi împreună: anexa e contractuală, pagina e cea pe care o citește oricine înainte să semneze.