Conformitate GDPR
Ultima actualizare: 28.07.2026
Această pagină centralizează modul în care e-HR aplică Regulamentul (UE) 2016/679 (GDPR) și legislația română privind protecția datelor în operarea platformei. O recomandăm spre lectură împreună cu Termenii și Condițiile și cu Politica de Confidențialitate, care fac parte integrantă din angajamentul nostru de conformitate.
1. Introducere
e-HR ("noi", "Furnizorul") operează o platformă SaaS multi-tenant de management HR, pontaj, concedii și salarizare, destinată companiilor din România și din Uniunea Europeană. Suntem angajați să respectăm Regulamentul General privind Protecția Datelor (Regulamentul (UE) 2016/679, "GDPR"), Legea nr. 190/2018 privind măsurile de punere în aplicare a GDPR, precum și celelalte prevederi ale legislației române și europene aplicabile prelucrării datelor cu caracter personal. Această pagină descrie, într-un mod centralizat, măsurile de conformitate, rolurile părților implicate și garanțiile aplicate în cadrul Platformei.
2. Operatorul de Date și Persoana Împuternicită
Pentru datele de cont, facturare și utilizare ale reprezentanților și Utilizatorilor Companiei-client (nume, email, date de facturare, jurnale de acces), e-HR acționează în calitate de operator de date, stabilind singur scopurile și mijloacele prelucrării.
Pentru Datele de Angajați introduse, încărcate sau generate de o Companie-client în Platformă (de exemplu date de identificare, pontaj, concedii, salarizare, documente), Compania-client are calitatea de operator de date, iar e-HR acționează exclusiv în calitate de persoană împuternicită de operator ("processor"), prelucrând aceste date pe baza instrucțiunilor documentate ale Companiei, conform Termenilor și Condițiilor, art. 28 GDPR și, după caz, unui Acord de Prelucrare a Datelor (DPA) semnat separat.
Dacă sunteți angajat al unei Companii-client, angajatorul dvs. este operatorul de date responsabil pentru prelucrările efectuate prin Platformă; e-HR sprijină Compania-client în soluționarea solicitărilor dvs., conform obligațiilor contractuale asumate.
3. Categoriile de Date cu Caracter Personal Prelucrate
Date de Cont, Facturare și Utilizare
- Nume, prenume, funcție, adresă de email, telefon
- Denumire companie, cod fiscal/CUI, adresă sediu, date de facturare
- Date de autentificare: parolă criptată, coduri PIN de kiosk
- Adresă IP, jurnale de acces și de sistem, tip de dispozitiv și browser
Date de Angajați (prelucrate de e-HR ca persoană împuternicită)
- Date de identificare: nume, CNP, serie/număr act de identitate, adresă, date de contact
- Date privind contractul de muncă, funcția, departamentul și structura organizatorică
- Date de pontaj și prezență, inclusiv înregistrări prin terminalul kiosk cu cod PIN și adresă IP
- Date privind concediile (odihnă, medicale și alte tipuri) și cererile aferente
- Date de salarizare: elemente de calcul salarial, contribuții, deduceri, state de plată
- Documente HR: contracte, acte adiționale, adeverințe, certificate medicale
Categorii Speciale de Date și Identificatori Naționali
- Codul Numeric Personal (CNP) — identificator național supus unor garanții suplimentare conform Legii nr. 190/2018
- Date privind starea de sănătate cuprinse în certificatele de concediu medical, prelucrate de Compania-client în scopuri de salarizare și raportare legală, iar de e-HR strict ca persoană împuternicită
4. Scopurile Prelucrării și Temeiurile Legale
Prelucrăm datele cu caracter personal pentru următoarele scopuri, pe baza temeiurilor legale corespunzătoare din art. 6 GDPR:
- Crearea contului, administrarea acestuia și furnizarea Serviciului — executarea contractului [art. 6(1)(b)];
- Furnizarea funcționalităților de pontaj, concedii, salarizare și documente către Compania-client, în calitate de persoană împuternicită — pe baza instrucțiunilor Companiei și a contractului de servicii [art. 6(1)(b), art. 28];
- Procesarea plăților, emiterea facturilor și ținerea evidenței contabile — executarea contractului și obligații legale fiscal-contabile [art. 6(1)(b) și (c)];
- Comunicări tranzacționale și de securitate — executarea contractului și interesul legitim al bunei funcționări a Platformei [art. 6(1)(b) și (f)];
- Comunicări de marketing — consimțământ, revocabil oricând [art. 6(1)(a)];
- Îmbunătățirea Platformei și analiză statistică — interesul legitim al e-HR, evaluat astfel încât să nu prevaleze asupra drepturilor persoanelor vizate [art. 6(1)(f)];
- Asigurarea securității Platformei și prevenirea fraudei — interesul legitim al e-HR și al Clienților [art. 6(1)(f)];
- Respectarea obligațiilor legale (raportări REVISAL, fiscale, arhivare, solicitări ale autorităților) — obligație legală [art. 6(1)(c)];
- Soluționarea litigiilor și apărarea drepturilor — interesul legitim al e-HR [art. 6(1)(f)].
5. Principiile GDPR Aplicate
Legalitate, echitate și transparență — prelucrăm datele doar pe baza unui temei legal valid și informăm persoanele vizate despre modul de prelucrare.
Limitarea scopului — colectăm date doar pentru scopuri specifice, explicite și legitime, prezentate în această pagină și în Politica de Confidențialitate.
Reducerea la minimum a datelor — colectăm și procesăm doar datele strict necesare scopurilor declarate, evitând câmpuri sau colectări suplimentare nejustificate.
Exactitate — luăm măsuri rezonabile pentru ca datele inexacte să fie șterse sau rectificate fără întârziere, inclusiv prin funcționalitățile de editare puse la dispoziția Companiilor-client.
Limitarea stocării — păstrăm datele într-o formă care permite identificarea persoanelor doar pe perioada necesară scopurilor de prelucrare sau impusă de lege, conform Secțiunii 11.
Integritate și confidențialitate — aplicăm măsuri tehnice și organizatorice adecvate împotriva prelucrării neautorizate, pierderii sau distrugerii accidentale, detaliate în Secțiunea 12.
Responsabilitate (accountability) — putem demonstra conformitatea cu principiile de mai sus prin politici interne, registre de activități de prelucrare și documentarea deciziilor relevante.
6. Prelucrarea Categoriilor Speciale de Date
Certificatele de concediu medical încărcate în Platformă conțin date privind starea de sănătate, categorie specială de date conform art. 9 GDPR. Aceste date sunt introduse și prelucrate de Compania-client, în calitate de operator, în temeiul art. 9(2)(b) GDPR (îndeplinirea obligațiilor și exercitarea unor drepturi specifice în domeniul dreptului muncii și al securității sociale), pentru calculul indemnizației și raportarea către casele de asigurări de sănătate. e-HR prelucrează aceste date exclusiv ca persoană împuternicită, cu acces restricționat pe bază de rol și fără utilizare în alte scopuri.
Codul Numeric Personal (CNP) este prelucrat cu respectarea garanțiilor suplimentare impuse de Legea nr. 190/2018, respectiv doar în scopuri legate de identificarea univocă a angajatului pentru salarizare, raportare fiscală și evidența REVISAL, cu acces limitat pe bază de rol și fără a fi utilizat pentru afișare publică sau alte scopuri incompatibile.
Compania-client răspunde pentru existența unui temei legal adecvat pentru introducerea categoriilor speciale de date în Platformă și pentru informarea corespunzătoare a angajaților săi.
7. Drepturile Persoanelor Vizate
Conform Capitolului III din GDPR, aveți următoarele drepturi cu privire la datele dvs. cu caracter personal:
Dreptul de Acces (art. 15)
Dreptul de a obține confirmarea prelucrării datelor dvs. și o copie a acestora, împreună cu informații despre scopuri, categorii de date, destinatari și perioada de păstrare.
Dreptul la Rectificare (art. 16)
Dreptul de a solicita corectarea datelor inexacte sau completarea datelor incomplete.
Dreptul la Ștergere (art. 17)
Dreptul de a solicita ștergerea datelor dvs., de exemplu atunci când nu mai sunt necesare pentru scopurile colectării sau vă retrageți consimțământul, sub rezerva obligațiilor legale de păstrare aplicabile.
Dreptul la Restricționarea Prelucrării (art. 18)
Dreptul de a solicita limitarea prelucrării datelor dvs. în anumite situații, de exemplu pe durata verificării exactității datelor.
Dreptul la Portabilitatea Datelor (art. 20)
Dreptul de a primi datele furnizate într-un format structurat, utilizat în mod curent și care poate fi citit automat, și de a le transmite altui operator.
Dreptul de Opoziție (art. 21)
Dreptul de a vă opune prelucrării bazate pe interesul legitim al e-HR, precum și prelucrării în scop de marketing direct, în orice moment.
Dreptul de Retragere a Consimțământului (art. 7)
Atunci când prelucrarea se bazează pe consimțământ, aveți dreptul de a-l retrage oricând, fără a afecta legalitatea prelucrării efectuate anterior retragerii.
Dreptul de a Nu Face Obiectul unei Decizii Automate (art. 22)
e-HR nu utilizează procese decizionale automatizate sau profilare care produc efecte juridice asupra dvs. ori vă afectează în mod similar semnificativ, fără intervenție umană.
Dreptul de a Depune Plângere
Dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) sau la instanțele de judecată competente, conform Secțiunii 20.
8. Modalitatea de Exercitare a Drepturilor
Vă puteți exercita drepturile transmițând o solicitare la [email protected], indicând clar dreptul pe care doriți să îl exercitați.
Vom răspunde solicitării dvs. în termen de cel mult o lună de la primire, termen ce poate fi prelungit cu până la două luni suplimentare ținând cont de complexitatea și numărul cererilor, caz în care veți fi informat despre prelungire în termen de o lună de la primirea cererii.
Pentru a preveni divulgarea datelor unor persoane neautorizate, putem solicita informații suplimentare rezonabile pentru verificarea identității solicitantului, înainte de a răspunde cererii.
Dacă sunteți angajat al unei Companii-client, iar solicitarea privește Date de Angajați, vă putem îndruma către angajatorul dvs., în calitate de operator de date responsabil, sprijinindu-l în soluționarea cererii conform obligațiilor noastre contractuale.
Exercitarea drepturilor este, de regulă, gratuită; putem percepe o taxă rezonabilă sau refuza cererea în cazul unor solicitări vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv.
9. Destinatarii Datelor și Subîmputerniciții
Colaborăm cu următoarele categorii de subîmputerniciți/destinatari, obligați contractual la garanții de securitate și confidențialitate:
- Stripe — procesarea plăților și facturarea abonamentelor;
- Furnizori de infrastructură cloud (de exemplu Amazon Web Services/S3) — găzduire și stocare a datelor și documentelor;
- Furnizori de servicii de e-mail și notificări — comunicări tranzacționale;
- Furnizori de monitorizare, mentenanță și suport tehnic al Platformei.
Cu fiecare subîmputernicit care prelucrează Date de Angajați, e-HR încheie acorduri de prelucrare a datelor conforme art. 28 GDPR, care impun obligații de confidențialitate, securitate și notificare a incidentelor similare celor asumate de e-HR.
e-HR nu vinde și nu închiriază datele cu caracter personal către terți în scopuri de marketing ale acestora.
Lista actualizată a subîmputerniciților poate fi solicitată oricând la [email protected].
10. Transferuri Internaționale de Date
Unii dintre subîmputerniciții noștri pot procesa date în afara Spațiului Economic European (SEE), inclusiv în state pentru care Comisia Europeană nu a emis o decizie de adecvare. În aceste cazuri, ne asigurăm că transferul se realizează pe baza unor garanții adecvate recunoscute de GDPR (art. 44-49), precum Clauzele Contractuale Standard aprobate de Comisia Europeană, decizii de adecvare aplicabile sau alte mecanisme legale echivalente. Puteți solicita informații suplimentare despre garanțiile aplicate unui anumit transfer la [email protected].
11. Perioada de Păstrare a Datelor
Păstrăm datele cu caracter personal atât timp cât este necesar pentru scopurile descrise în această pagină, respectiv pe durata existenței contului și a Abonamentului activ al Companiei-client.
Anumite categorii de date sunt supuse unor termene minime de păstrare impuse de legislația română, indiferent de statusul contului, printre care:
- Documentele financiar-contabile și statele de plată — conform Legii contabilității nr. 82/1991 și Codului fiscal;
- Registrul general de evidență a salariaților (REVISAL) și documentele aferente raporturilor de muncă — conform Codului muncii și HG nr. 905/2017;
- Documentele privind concediile medicale și indemnizațiile aferente — conform legislației privind sănătatea și asigurările sociale;
- Datele necesare apărării unor drepturi în cadrul unor proceduri legale, pe durata termenelor de prescripție aplicabile.
După încetarea contului, Compania-client are la dispoziție o perioadă rezonabilă (de regulă 30 de zile, conform Termenilor și Condițiilor) pentru a-și exporta datele. Ulterior, datele care nu fac obiectul unei obligații legale de păstrare sunt șterse sau anonimizate ireversibil, conform politicii noastre interne de retenție.
12. Măsuri Tehnice și Organizatorice de Securitate
Măsuri Tehnice
- Criptarea datelor în tranzit (TLS/HTTPS) și, acolo unde este cazul, în repaus
- Controlul accesului bazat pe roluri și principiul minimului privilegiu
- Izolare logică a datelor fiecărei Companii-client (arhitectură multi-tenant)
- Copii de siguranță (backup) periodice și proceduri de recuperare în caz de dezastru
- Monitorizare continuă a activității și a incidentelor de securitate
- Găzduire prin furnizori de infrastructură cloud recunoscuți, cu propriile certificări de securitate
Măsuri Organizaționale
- Politici și proceduri interne de securitate și protecție a datelor
- Acces limitat la Datele de Angajați pe bază de necesitate și rol funcțional
- Acorduri de confidențialitate cu personalul și cu subîmputerniciții
- Evaluări periodice ale riscurilor și, unde este cazul, evaluări de impact asupra protecției datelor
- Proceduri documentate de răspuns la incidente de securitate
Nicio metodă de transmitere prin internet sau de stocare electronică nu este 100% sigură. Deși aplicăm măsuri rezonabile de securitate, nu putem garanta securitatea absolută a datelor și recomandăm Companiilor-client și Utilizatorilor respectarea bunelor practici de securitate (parole puternice, confidențialitatea codurilor PIN de kiosk).
13. Evaluarea Impactului asupra Protecției Datelor (DPIA)
În conformitate cu art. 35 GDPR, evaluăm periodic dacă activitățile de prelucrare desfășurate prin Platformă (inclusiv prelucrarea la scară largă a unor categorii speciale de date, precum certificatele de concediu medical) prezintă un risc ridicat pentru drepturile și libertățile persoanelor vizate și, dacă este necesar, realizăm o evaluare a impactului asupra protecției datelor (DPIA) înainte de introducerea unor noi funcționalități cu impact semnificativ asupra confidențialității.
14. Gestionarea Încălcărilor de Securitate a Datelor
Menținem o procedură internă de identificare, evaluare și documentare a incidentelor de securitate care afectează date cu caracter personal, inclusiv un registru al încălcărilor conform art. 33(5) GDPR.
În cazul unei încălcări a securității datelor care prezintă un risc pentru drepturile și libertățile persoanelor, notificăm Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termen de cel mult 72 de ore de la data la care am luat cunoștință de incident, conform art. 33 GDPR.
Dacă încălcarea prezintă un risc ridicat pentru drepturile și libertățile persoanelor vizate, notificăm fără întârzieri nejustificate persoanele afectate sau, în cazul Datelor de Angajați, sprijinim Compania-client în îndeplinirea acestei obligații, conform art. 34 GDPR.
Dacă o încălcare de securitate afectează Date de Angajați prelucrate ca persoană împuternicită, notificăm Compania-client fără întârzieri nejustificate, astfel încât aceasta să își poată îndeplini propriile obligații de notificare.
15. Responsabilul cu Protecția Datelor / Punct de Contact
Evaluăm periodic, în conformitate cu art. 37 GDPR, dacă activitățile noastre de prelucrare impun desemnarea obligatorie a unui Responsabil cu Protecția Datelor (DPO), ținând cont de natura, amploarea și scopurile prelucrării, inclusiv prelucrarea la scară largă a unor categorii speciale de date.
Indiferent de rezultatul acestei evaluări, punem la dispoziție un punct de contact dedicat pentru orice întrebare privind prelucrarea datelor personale sau pentru exercitarea drepturilor GDPR, accesibil la: [email protected].
16. Acordul de Prelucrare a Datelor (DPA) pentru Companii-Client
În calitate de operatori de date pentru Datele de Angajați, Companiile-client pot solicita încheierea unui Acord de Prelucrare a Datelor (Data Processing Agreement) conform art. 28 GDPR, care detaliază obiectul și durata prelucrării, natura și scopul acesteia, tipurile de date și categoriile de persoane vizate, obligațiile și drepturile operatorului, precum și garanțiile privind subîmputernicirea, măsurile de securitate, sprijinul pentru exercitarea drepturilor persoanelor vizate, notificarea încălcărilor de securitate și ștergerea sau returnarea datelor la încetarea contractului. Solicitările se transmit la [email protected].
17. Procese Decizionale Automatizate și Profilare
e-HR nu utilizează procese decizionale automatizate, inclusiv crearea de profiluri, care să producă efecte juridice asupra persoanelor vizate sau care să le afecteze în mod similar și semnificativ, fără intervenție umană. Calculele salariale, de pontaj și de concedii efectuate de Platformă sunt instrumente de asistare a deciziei puse la dispoziția Companiei-client, care rămâne responsabilă pentru deciziile finale privind angajații săi.
19. Protecția Datelor Minorilor
Platforma este destinată exclusiv utilizării de către persoane cu capacitate legală deplină, în cadrul relațiilor de muncă sau al administrării unei Companii, și nu este destinată persoanelor sub 18 ani. Nu colectăm în mod intenționat date personale direct de la minori. Dacă aveți motive să credeți că am colectat, din eroare, date despre un minor, vă rugăm să ne contactați la [email protected] pentru a lua măsurile necesare.
20. Autoritatea Națională de Supraveghere (ANSPDCP)
Autoritatea competentă pentru supravegherea respectării legislației privind protecția datelor cu caracter personal în România este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), cu sediul în B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București, România (anspdcp.ro). Aveți dreptul de a depune o plângere la ANSPDCP sau la autoritatea de supraveghere din statul membru UE în care aveți reședința obișnuită, locul de muncă sau în care a avut loc presupusa încălcare, fără a aduce atingere posibilității de a vă adresa instanțelor de judecată competente.
21. Actualizări ale Acestei Pagini
Ne rezervăm dreptul de a actualiza periodic această pagină de conformitate GDPR, pentru a reflecta modificări ale practicilor noastre de prelucrare a datelor, ale infrastructurii tehnice sau ale legislației aplicabile. Modificările substanțiale vor fi comunicate prin email sau printr-o notificare vizibilă pe Platformă, cu cel puțin 15 zile înainte de intrarea în vigoare. Data ultimei actualizări este afișată în partea de sus a acestei pagini.
22. Contact
Pentru întrebări, solicitări sau reclamații privind conformitatea GDPR sau pentru a vă exercita drepturile descrise în Secțiunea 7, ne puteți contacta oricând la: [email protected].
Ai întrebări despre Conformitatea GDPR?
Echipa noastră este aici să te ajute. Contactează-ne la [email protected]
Contactează-ne