Sari la conținut
eFacturaSPV

Document juridic

Acord de prelucrare a datelor (DPA)

Pentru firmele de contabilitate care folosesc eFacturaSPV pentru clienții lor. Stabilește cadrul în care prelucrăm datele cu caracter personal în numele tău, ca persoană împuternicită, conform art. 28 din Regulamentul (UE) 2016/679 (GDPR).

Acest acord se semnează la cerere. Ne scrii la [email protected].

Ultima actualizare: 9 august 2026

Prezentul Acord de prelucrare a datelor („DPA”) reglementează prelucrarea datelor cu caracter personal de către eFacturaSPV, operat de NORTHDAN SOFT S.R.L. (CUI RO44282833, J2021000717015, Str. Iuliu Maniu nr. 19C, Mun. Aiud, Jud. Alba) — denumită în continuare „Împuternicitul” — în numele și pe seama clientului care utilizează serviciul, în special al firmelor de contabilitate care prelucrează date în numele propriilor clienți — denumit în continuare „Operatorul”.

DPA completează Termenii și condițiile și Politica de confidențialitate și are prioritate față de acestea în privința prelucrării datelor cu caracter personal. El se încheie ca acord scris, semnat la cererea Operatorului.

1. Părțile și rolurile

În contextul utilizării eFacturaSPV, Operatorul (firma de contabilitate sau, după caz, clientul ei) stabilește scopurile și mijloacele prelucrării datelor conținute în facturile primite din e-Factura / SPV. Împuternicitul prelucrează aceste date exclusiv pe baza instrucțiunilor documentate ale Operatorului, în calitate de persoană împuternicită în sensul art. 4 pct. 8 și al art. 28 din GDPR. Atunci când Operatorul este, la rândul său, o persoană împuternicită a clientului său final, eFacturaSPV acționează ca sub-împuternicit, în aceleași condiții.

2. Obiectul, durata și natura prelucrării

  • Obiect: preluarea automată a facturilor primite din ANAF e-Factura (SPV), transformarea XML-ului în PDF oficial ANAF, gestionarea (marcare plătit/neplătit, descărcare în masă) și arhivarea PDF-urilor în Google Drive-ul Operatorului.
  • Natura prelucrării: preluare automată din sistemul ANAF e-Factura (SPV), stocare, structurare, transformare în PDF, organizare în foldere pe luni (YYYY.MM), cu Vanzari și Achizitii în fiecare lună și _export pentru exporturi, consultare, descărcare și ștergere.
  • Scopul: îndeplinirea obligațiilor legale de recepție, descărcare și arhivare a facturilor electronice și respectarea termenului de păstrare de 5 ani, în condițiile în care ANAF ține XML-ul disponibil pentru descărcare aproximativ 60 de zile, după care îl arhivează și îl eliberează doar la cerere.
  • Durata: pe toată durata utilizării serviciului, până la încetarea contului sau a contractului, conform secțiunii 9.

Datele de facturare ale Operatorului (denumire, CUI, adresă, e-mail, istoricul plăților), prelucrate pentru facturarea abonamentului, procesarea plăților prin Stripe și emiterea facturilor fiscale RO e-Factura, sunt prelucrate de eFacturaSPV în calitate de operator independent, conform Politicii de confidențialitate, și nu fac obiectul prezentului DPA.

La fel, atunci când Operatorul salvează sau modifică un client, codul de identificare fiscală al firmei respective este folosit de eFacturaSPV și pentru completarea directorului public de firme de pe site-ul propriu, alcătuit exclusiv din date publice despre firme. Această prelucrare se face în interesul propriu al eFacturaSPV, care acționează pentru ea în calitate de operator independent, nu la instrucțiunea Operatorului, și nu face obiectul prezentului DPA. Nu sunt publicate facturi, sume, condiții comerciale sau faptul că o firmă este clientul Operatorului. Detalii în Politica de confidențialitate.

3. Categoriile de date și de persoane vizate

Datele cu caracter personal prelucrate provin din conținutul facturilor și din utilizarea serviciului:

  • Categorii de date: nume și denumiri, cod de identificare fiscală (CUI) și CNP atunci când apare în factură, adrese, date de contact, denumirea produselor/serviciilor, sume, TVA, identificatori de transmitere ANAF, date de autentificare a conexiunii la ANAF și jurnale tehnice de utilizare.
  • Categorii de persoane vizate: reprezentanți ai furnizorilor și clienților, persoane fizice autorizate (PFA/II/IF), administratori și utilizatori ai conturilor, precum și orice persoană fizică menționată în facturile primite.

Împuternicitul nu solicită și nu prelucrează în mod intenționat categorii speciale de date (art. 9 GDPR); eventuala apariție a acestora în conținutul liber al unei facturi este în responsabilitatea Operatorului.

4. Obligațiile Împuternicitului (art. 28 GDPR)

Împuternicitul:

  • prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în privința transferurilor, cu excepția cazului în care o obligație legală impune altfel;
  • se asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea;
  • aplică măsurile tehnice și organizatorice adecvate prevăzute la secțiunea 6 (art. 32 GDPR);
  • respectă condițiile privind recurgerea la sub-împuterniciți (secțiunea 5);
  • asistă Operatorul, ținând cont de natura prelucrării, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate (secțiunea 7);
  • asistă Operatorul în asigurarea conformității cu obligațiile prevăzute la art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluarea impactului, consultarea autorității de supraveghere);
  • la alegerea Operatorului, șterge sau returnează datele la încetarea prestării serviciilor (secțiunea 9);
  • pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea obligațiilor și permite auditurile rezonabile, inclusiv inspecții, realizate de Operator sau de un auditor mandatat de acesta.

5. Sub-împuterniciți

Operatorul autorizează în mod general recurgerea la sub-împuterniciți. Împuternicitul informează Operatorul cu privire la orice intenție de a adăuga sau înlocui un sub-împuternicit și îi acordă posibilitatea de a se opune din motive întemeiate. Împuternicitul impune sub-împuterniciților, prin contract, aceleași obligații de protecție a datelor stabilite în prezentul DPA și rămâne pe deplin răspunzător față de Operator pentru îndeplinirea acestor obligații.

La data ultimei actualizări, sub-împuterniciții sunt:

Sub-împuternicitScopul prelucrăriiLocalizare
Stripe Payments Europe, Ltd. Procesarea plăților cu cardul și administrarea abonamentelor. Datele cardului se introduc direct în formularul găzduit de Stripe și nu ating serverele noastre. UE (Irlanda); transferuri sub garanții conforme
Google LLC / Google Ireland Limited (Google Drive, Google Cloud) Arhivarea XML-urilor și a PDF-urilor în Google Drive-ul operatorului (clientului), la cererea acestuia. UE / SUA (cadre de transfer conforme)
Resend Trimiterea e-mailurilor tranzacționale (link de autentificare, notificări de stare). SUA (cadre de transfer conforme)
Hetzner Online GmbH Găzduire: rularea aplicației și stocarea bazei de date (XML, metadate, PDF generat). UE (Germania)
Cloudflare, Inc. CDN / DNS: livrarea traficului și protecția site-ului și a aplicației. UE / SUA (cadre de transfer conforme)

Pentru transferurile în afara Spațiului Economic European, Împuternicitul se asigură că există garanții adecvate (de regulă, clauze contractuale standard ale Comisiei Europene). Fluxurile complete de date sunt descrise în pagina Confidențialitate.

6. Măsuri de securitate (art. 32 GDPR)

Împuternicitul implementează măsuri tehnice și organizatorice adecvate, printre care:

  • izolarea datelor pe firmă (tenant), astfel încât datele unui client să nu fie accesibile altuia;
  • conectarea la ANAF prin metoda oficială de autorizare, cu reautentificare automată, fără reutilizarea tokenului USB după autorizarea inițială;
  • criptarea datelor în transmitere și controale stricte de acces intern;
  • controlul accesului pe roluri (owner/member) și jurnalizarea operațiunilor relevante;
  • arhivarea PDF-urilor în Google Drive-ul Operatorului, sub controlul acestuia, fără ca datele să rămână blocate la noi.

Detalii suplimentare sunt disponibile pe pagina Securitate.

7. Asistența pentru drepturile persoanelor vizate

Ținând cont de natura prelucrării, Împuternicitul asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, în măsura în care acest lucru este posibil, pentru îndeplinirea obligației Operatorului de a răspunde cererilor de exercitare a drepturilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție). Cererile primite direct de Împuternicit care vizează date prelucrate pentru un Operator sunt transmise fără întârziere nejustificată Operatorului.

8. Notificarea încălcărilor de securitate

Împuternicitul notifică Operatorul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor care afectează datele prelucrate în numele Operatorului și îi furnizează informațiile rezonabil necesare pentru a-și îndeplini obligațiile de notificare prevăzute la art. 33–34 GDPR.

9. Ștergerea sau returnarea datelor la încetare

La încetarea prestării serviciilor sau la instrucțiunea Operatorului privind un spațiu de lucru, Împuternicitul returnează datele prin punerea la dispoziție a arhivei complete (XML, PDF, chitanțe, situația plăților și registrul seriilor) și, după confirmarea Operatorului — descărcarea arhivei sau renunțarea expresă la ea — șterge definitiv toate datele cu caracter personal prelucrate și copiile existente. Fac excepție:

  • datele pe care dreptul Uniunii sau dreptul intern aplicabil Împuternicitului îi impune să le păstreze;
  • jurnalul ștergerii — identitatea și instrucțiunea solicitantului, momentul, inventarul agregat al documentelor șterse (tipuri, numere pe serii) și amprenta criptografică a arhivei predate, niciodată conținutul documentelor. Împuternicitul îl păstrează în calitate de operator, în temeiul interesului legitim de a constata, exercita sau apăra un drept în instanță, timp de 6 ani;
  • copiile de siguranță, din care datele dispar prin rotația lor obișnuită, în cel mult 10 zile, și care nu sunt folosite pentru a readuce spații de lucru șterse.

Arhiva existentă în Google Drive-ul Operatorului rămâne sub controlul exclusiv al Operatorului și nu este atinsă de Împuternicit — este arhiva cu care Operatorul își îndeplinește obligația de păstrare de 5 ani.

10. Cum semnezi acest DPA

Pentru firmele de contabilitate care prelucrează date în numele clienților lor, încheiem prezentul acord în formă scrisă, semnată, cu anexele privind categoriile de date, sub-împuterniciții și măsurile de securitate. Trimite o solicitare la [email protected], iar noi îți transmitem documentul pentru semnare. Vezi și modul în care un singur certificat acoperă toate firmele clienților pe pagina pentru contabili.

11. Contact

Întrebări privind prelucrarea datelor: [email protected]. Documentele conexe: Confidențialitate, GDPR și Termeni și condiții.

Întrebări frecvente

Întrebări frecvente

Cine este operatorul și cine este persoana împuternicită?
Firma de contabilitate (sau clientul ei) este operatorul datelor cu caracter personal conținute în facturile primite. eFacturaSPV acționează ca persoană împuternicită (data processor), prelucrând datele exclusiv conform instrucțiunilor documentate ale operatorului, în temeiul art. 28 din GDPR.
Trebuie să semnez separat acest DPA?
DPA-ul se semnează la cerere. Pentru firmele de contabilitate care prelucrează date în numele clienților lor, putem încheia un acord de prelucrare semnat, cu anexele aferente (categorii de date, sub-împuterniciți, măsuri de securitate). Scrie-ne la [email protected] și îți trimitem documentul pentru semnare.
Folosiți sub-împuterniciți și pot să mă opun?
Da. Folosim un set restrâns de sub-împuterniciți (Stripe pentru plăți, Google pentru arhivarea în Drive-ul tău, Resend pentru e-mailuri, Hetzner pentru găzduire, Cloudflare pentru CDN/DNS). Te informăm înainte de a adăuga sau înlocui un sub-împuternicit și ai dreptul să te opui din motive întemeiate. Detalii și fluxuri de date găsești în pagina Confidențialitate.
Ce se întâmplă cu datele la încetarea contractului?
La încetare returnăm datele prin arhiva completă (XML, PDF, chitanțe, situația plăților), apoi le ștergem definitiv la instrucțiunea ta. Rămâne doar dovada ștergerii: cine a cerut-o, când și ce s-a șters, fără conținutul documentelor. Arhiva din Google Drive-ul tău rămâne a ta — nu o atingem.
Ce măsuri de securitate aplicați?
Datele fiecărei firme sunt ținute separat, conexiunea la ANAF se face prin sistemul oficial cu reautentificare automată, datele sunt criptate în transmitere și accesul intern este strict limitat. Detalii complete sunt pe pagina Securitate.

Un certificat, toate firmele clienților tăi.

Conectezi ANAF o singură dată și preiei automat facturile primite pentru fiecare CUI — cu DPA semnat la cerere.

Prima firmă e gratuită, permanent · datele rămân în Google Drive-ul tău

Începe gratuit

Fără card · prima firmă rămâne gratuită

Începe

Fiecare opțiune pornește exact ce scrie în dreptul ei. Ce nu bifezi nu pornește. Te poți răzgândi oricând.

Strict necesare

Rețin alegerea ta de aici, ca să nu te mai întrebăm, și te mențin conectat în aplicație. Fără ele site-ul nu funcționează.

Nu se pot opri