Ultima actualizare: 12 septembrie 2026

Acord de prelucrare a datelor

Acest acord este cerut de articolul 28 din GDPR și face parte din termenii și condițiile serviciului. Se aplică ori de câte ori prelucrăm date cu caracter personal în numele dumneavoastră — adică ori de câte ori folosiți HutAssets.

Cine este cine

Dumneavoastră sunteți operatorul. Decideți ce se păstrează în HutAssets despre clienții dumneavoastră, oamenii lor și echipamentele lor, de ce se păstrează și cât timp. Răspundeți de existența unui temei legal și de informarea acelor persoane.

Noi suntem persoana împuternicită: SC HUT IT SOLUTIONS SRL, Strada Sfântul Apostol Andrei 117, Oradea 410333, Bihor, România; registrul comerțului J05/767/2022; cod de identificare fiscală RO45848567 („Hut IT Solutions”, „noi”). Păstrăm și protejăm acele date, acționăm numai pe baza instrucțiunilor dumneavoastră documentate și nu le folosim în niciun alt scop.

Este invers față de site-ul public, unde noi suntem operatorul propriilor date despre vizitatori. Nota de confidențialitate descrie acea jumătate.

Ce se prelucrează și despre cine

Obiect: furnizarea serviciului HutAssets. Durata: cât timp contul este deschis, plus perioadele de ștergere de mai jos. Natura și scopul: stocarea, organizarea, regăsirea, exportul și ștergerea înregistrărilor pe care le creați.

Categorii de persoane vizate:

  • Angajații dumneavoastră, care au conturi și se autentifică.
  • Angajații clienților dumneavoastră, atunci când îi înregistrați ca persoane de contact, deținători de echipamente sau persoane într-o evidență de prezență.
  • Oricine este menționat într-un tichet, o notă, un document încărcat sau o intrare de audit.

Categorii de date cu caracter personal:

  • Identitate și date de contact: nume, e-mail de serviciu, telefon și interior, mobil, număr Teams, funcție, departament, locație, marcă, nume de utilizator de domeniu.
  • Elemente de angajare pe care alegeți să le înregistrați: date de angajare și de încetare, prezență și concedii, timp înregistrat pe lucrări.
  • Activitate: momentele autentificărilor, ce a fost creat, modificat, citit sau șters și de către cine, inclusiv fiecare dezvăluire a unui secret stocat.
  • Orice text liber pe care îl puneți în note, tichete sau documente încărcate, al cărui conținut este alegerea dumneavoastră, nu a noastră.

Datele din categorii speciale prevăzute de articolul 9 sunt în afara obiectului acestui acord. Aplicația nu este construită pentru ele și nu trebuie folosită pentru a le păstra.

Instrucțiunile vin de la dumneavoastră

Prelucrăm datele dumneavoastră numai pe baza instrucțiunilor documentate, care sunt: acești termeni, acest acord, configurația pe care o alegeți în aplicație și orice ne cereți în scris. Vă vom spune dacă o instrucțiune ni se pare că încalcă legislația privind protecția datelor și o putem refuza.

Dacă legea ne obligă să prelucrăm datele dumneavoastră într-un alt scop, vă vom anunța înainte, cu excepția cazului în care aceeași lege interzice acest lucru.

Cine altcineva le atinge

Acordați o autorizare generală pentru subîmputerniciții de mai jos. Vă vom anunța cu cel puțin 30 de zile înainte de a adăuga sau înlocui unul. Dacă vă opuneți din motive rezonabile de protecție a datelor în acele 30 de zile, vom discuta, iar dacă nu se poate rezolva puteți înceta acordul fără penalități pentru restul perioadei.

SubîmputernicitCe faceUndeTemeiul transferului
Hetzner Online GmbHServerul. Toate datele aplicației și documentele încărcate se află aici.GermaniaÎn interiorul SEE; nu există transfer.
Resend (Plus Five Five, Inc.)Trimite e-mailurile de notificare și de cont în numele nostru. Primește adresa destinatarului și conținutul mesajului.Statele UniteClauze contractuale standard, plus cadrul UE–SUA privind confidențialitatea datelor acolo unde destinatarul este certificat.

Impunem fiecărui subîmputernicit aceleași obligații pe care acest acord ni le impune nouă și rămânem pe deplin răspunzători față de dumneavoastră pentru ce fac.

În aplicație nu rulează niciun fel de statistici. Google Analytics există doar pe site-ul public, unde nu se află nimic al dumneavoastră.

Cum sunt protejate

Măsurile cerute de articolul 32, așa cum sunt implementate efectiv:

  • În tranzit: TLS peste tot, cu certificate reînnoite automat. Jetoanele de sesiune sunt păstrate în cookie-uri pe care scripturile browserului nu le pot citi.
  • În repaus: secretele stocate — parole, chei, coduri Wi-Fi, PIN-uri — sunt criptate cu AES-256-GCM, fiecare legat criptografic de înregistrarea căreia îi aparține, astfel încât o valoare copiată în altă înregistrare sau în altă afacere nu se deschide. Parolele sunt stocate cu bcrypt și nu pot fi recuperate de nimeni, nici de noi.
  • Între afaceri: fiecare tabel care conține date de tenant este îngrădit de securitatea la nivel de rând din PostgreSQL, impusă de baza de date, nu doar de aplicație, iar aplicația se conectează cu un rol căruia acele politici i se aplică.
  • Acces: rolurile și profilurile de acces pe câmpuri decid ce vede fiecare persoană. Un al doilea factor poate fi cerut de la toți sau de la rolurile privilegiate. Autentificarea este limitată ca ritm per cont și per adresă; citirea secretelor stocate este limitată per persoană, plafonată zilnic, iar proprietarii afacerii sunt notificați în timp ce se citește un număr neobișnuit.
  • Responsabilitate: un jurnal de audit care nu poate fi modificat înregistrează cine a citit sau a schimbat ce, inclusiv fiecare dezvăluire a unui secret stocat. Rolul folosit pentru copiile de siguranță poate citi tot și nu poate scrie nimic, așa că o compromitere a aplicației nu poate șterge acel jurnal.
  • Recuperare: copie de siguranță nocturnă a bazei de date și a documentelor încărcate, cu o copie ținută în afara serverului, păstrată 14 zile, și o repetiție automată săptămânală care restaurează cea mai recentă copie și verifică ce a revenit.
  • Ștergere: înregistrările șterse în aplicație pot fi recuperate într-o perioadă de retenție pe care o stabiliți — 30 de zile dacă nu o schimbați — și apoi sunt eliminate definitiv.

Două limitări pe care preferăm să le auziți de la noi. Serviciul rulează pe un singur server, deci o defecțiune hardware înseamnă indisponibilitate și o restaurare, nu o comutare transparentă. Iar cheia care criptează secretele stocate se află deocamdată pe aceeași mașină cu datele pe care le protejează; mutarea ei în custodie separată este planificată și nu este făcută.

Dacă ceva merge prost

Vă vom anunța fără întârziere nejustificată și în cel mult 48 de ore de la momentul în care aflăm despre un incident de securitate care vă afectează datele. Vă vom spune ce s-a întâmplat, ce categorii de date și aproximativ câte persoane sunt afectate, care sunt consecințele probabile, ce facem și ce nu știm încă — fără să așteptăm ca tabloul să fie complet.

Notificarea autorității de supraveghere și a persoanelor afectate vă revine dumneavoastră, ca operator. Vă vom da tot ce vă trebuie pentru a o face și vă vom ajuta.

Când cineva își exercită drepturile

Cea mai mare parte o puteți face singuri: aplicația vă permite să găsiți, să corectați, să exportați și să ștergeți înregistrările unei persoane fără noi. Acolo unde aveți nevoie de mai mult, vă vom ajuta să răspundeți unei cereri de acces, rectificare, ștergere, restricționare, portabilitate sau opoziție în termenul pe care vi-l dă GDPR, fără costuri suplimentare.

Dacă o astfel de cerere ajunge direct la noi, nu îi vom răspunde noi. O vom transmite dumneavoastră, pentru că sunteți operatorul și numai dumneavoastră cunoașteți contextul.

Oameni, audituri și evidențe

  • Toți cei care au acces la datele dumneavoastră sunt ținuți de o obligație de confidențialitate care le supraviețuiește plecării, iar accesul se dă după nevoie, nu implicit.
  • Ținem evidențele prevăzute de articolul 30 alineatul (2) și vi le punem la dispoziție la cerere.
  • Vă vom da informațiile necesare pentru a demonstra conformitatea și vom permite un audit sau o inspecție de către dumneavoastră ori de către un auditor desemnat de dumneavoastră, o dată pe an și cu preaviz rezonabil — sau mai des după un incident.

La final

Când serviciul încetează, alegeți dumneavoastră: vă returnăm datele sau le ștergem. Dacă nu ne spuneți altfel, rămân disponibile pentru export 30 de zile, apoi sunt șterse din sistemul activ. Părăsesc copiile de siguranță pe măsură ce acestea expiră, în 14 zile. Confirmăm ștergerea în scris, la cerere.

Excepția este orice ne obligă legea să păstrăm, caz în care vom spune despre ce este vorba.

Semnarea și întrebările

Acest acord se aplică din momentul în care începeți să folosiți HutAssets, indiferent dacă a fost semnat un exemplar. Dacă achizițiile dumneavoastră au nevoie de un exemplar semnat — iar cumpărătorii din sectorul public au, de regulă — scrieți la support@hutassets.com și îl trimitem, inclusiv ca exemplar contrasemnat al propriului dumneavoastră model, dacă aveți unul.

Înapoi la pagina principală