Politica de Conformitate GDPR

1. Introducere și scop

1.1. Declarație generală de angajament

Romania for Business Advisory S.R.L. („Compania”, „noi”, „nouă”, „al nostru”) se angajează să protejeze confidențialitatea și datele cu caracter personal ale tuturor persoanelor ale căror informații le prelucrăm în cadrul activităților noastre, inclusiv clienți, potențiali clienți, vizitatori ai website-ului, angajați, contractori și parteneri de afaceri. Prezenta Politică de Conformitate GDPR („Politica”) stabilește, în mod structurat și detaliat, principiile, garanțiile și procedurile care guvernează prelucrarea de către noi a datelor cu caracter personal și reflectă obligațiile noastre de responsabilitate în temeiul Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date („GDPR”).

1.2. Legislația română complementară

Întrucât Compania își desfășoară activitatea din România și furnizează servicii pe teritoriul acesteia, prezenta Politică este elaborată și cu referire la legislația internă care completează GDPR, în special:

  • Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR, care abordează aspecte lăsate la latitudinea statelor membre, inclusiv anumite norme privind prelucrarea categoriilor speciale de date și privind sancțiunile;
  • Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, care reglementează aspecte precum modulele cookie, comunicările de marketing direct și datele de trafic, tratate mai detaliat în Politica noastră separată privind Modulele Cookie; și
  • Îndrumările, deciziile și practica de aplicare emise de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal („ANSPDCP”), autoritatea națională română de protecție a datelor.

1.3. Scopul prezentului document

Prezenta Politică are două scopuri complementare. În primul rând, oferă transparență persoanelor vizate cu privire la modul în care datele lor cu caracter personal sunt prelucrate de Companie, în vederea îndeplinirii obligațiilor noastre de informare prevăzute la articolele 13 și 14 din GDPR. În al doilea rând, funcționează ca document intern de guvernanță, stabilind așteptările pentru personalul, consultanții și partenerii noștri privind standardele care trebuie respectate ori de câte ori datele cu caracter personal sunt colectate, utilizate, stocate sau partajate în legătură cu activitatea noastră.

2. Cine suntem și cum ne puteți contacta

2.1. Operatorul de date

În sensul GDPR, Romania for Business Advisory S.R.L. acționează ca operator de date în ceea ce privește datele cu caracter personal prelucrate prin intermediul website-ului nostru, al relațiilor cu clienții și al activităților noastre generale de afaceri, cu excepția cazurilor în care se prevede expres altfel (de exemplu, atunci când acționăm ca persoană împuternicită de operator în numele unui client, în temeiul unui acord separat de prelucrare a datelor).

2.2. Date de contact

  • E-mail: info@romania-for-business.com
  • Website: https://romania-for-business.com/

2.3. Punctul de contact pentru protecția datelor

În funcție de amploarea și natura activităților noastre de prelucrare, putem desemna un responsabil intern cu protecția datelor (DPO) sau o persoană de contact responsabilă echivalentă, în conformitate cu articolele 37-39 din GDPR.

3. Principiile care guvernează prelucrarea datelor cu caracter personal de către noi

Ne structurăm toate activitățile de prelucrare a datelor în jurul principiilor esențiale prevăzute la articolul 5 din GDPR. În termeni practici, aceasta înseamnă:

3.1. Legalitate, echitate și transparență

  • Prelucrăm datele cu caracter personal doar atunci când am identificat și putem demonstra un temei juridic valabil pentru aceasta, astfel cum se descrie în Secțiunea 5 de mai jos.
  • Urmărim să fim deschiși și clari față de persoanele vizate cu privire la ce date colectăm, de ce le colectăm și ce facem cu ele, evitând utilizările ascunse sau neașteptate.

3.2. Limitarea scopului

  • Colectăm date cu caracter personal în scopuri determinate, explicite și legitime, care sunt comunicate persoanei vizate la momentul colectării sau înainte de aceasta.
  • Nu prelucrăm ulterior datele cu caracter personal într-un mod incompatibil cu aceste scopuri inițiale, cu excepția cazului în care se stabilește un nou temei juridic și, acolo unde este necesar, persoana vizată este informată în mod corespunzător.

3.3. Reducerea la minimum a datelor

  • Urmărim să limităm datele cu caracter personal pe care le colectăm la ceea ce este cu adevărat adecvat, relevant și necesar în raport cu scopurile pentru care sunt prelucrate.
  • Acolo unde un serviciu poate fi furnizat în mod rezonabil cu mai puține date, urmărim să ajustăm formularele și procedurile noastre de preluare în consecință.

3.4. Exactitate

  • Luăm măsuri rezonabile pentru a ne asigura că datele cu caracter personal pe care le deținem sunt exacte și, dacă este necesar, actualizate.
  • Persoanele vizate sunt încurajate să ne informeze prompt cu privire la orice modificare a datelor lor cu caracter personal, iar noi vom corecta datele inexacte fără întârzieri nejustificate, de îndată ce luăm cunoștință de acestea.

3.5. Limitarea stocării

  • Păstrăm datele cu caracter personal doar atât timp cât este necesar pentru îndeplinirea scopurilor pentru care au fost colectate sau conform cerințelor legale, de reglementare sau profesionale aplicabile privind păstrarea (a se vedea Secțiunea 8 de mai jos).
  • Odată ce o perioadă de păstrare expiră și nu există niciun temei juridic care să impună continuarea stocării, ștergem în siguranță sau anonimizăm datele respective.

3.6. Integritate și confidențialitate

  • Implementăm măsuri tehnice și organizatorice adecvate, concepute pentru a proteja datele cu caracter personal împotriva prelucrării neautorizate sau ilegale, a pierderii accidentale, a distrugerii sau a deteriorării, astfel cum se descrie în continuare în Secțiunea 9 de mai jos.

3.7. Responsabilitate

  • Menținem evidențe, politici și proceduri interne suficiente pentru a demonstra conformitatea noastră cu principiile de mai sus, inclusiv prezenta Politică, registrele noastre de activități de prelucrare și, dacă este cazul, evaluările de impact asupra protecției datelor.

4. Categorii de date cu caracter personal pe care le prelucrăm

4.1. Datele clienților și potențialilor clienți

Acestea pot include, în funcție de natura angajamentului, date de identificare (nume, dată de naștere, cetățenie, numere de documente de identitate), date de contact, afilierea la societate și rolul deținut, detalii relevante pentru serviciile corporative sau de afaceri solicitate (precum structura acționariatului, informații privind beneficiarul real sau codurile de identificare fiscală) și corespondența purtată în cursul angajamentului.

4.2. Datele vizitatorilor website-ului

Acestea includ informații colectate automat la vizitarea website-ului nostru, precum adresa IP, tipul de browser, informații despre dispozitiv, paginile vizitate și identificatorii derivați din modulele cookie, astfel cum se descrie mai detaliat în Politica noastră separată privind Modulele Cookie.

4.3. Datele angajaților, contractorilor și partenerilor

Dacă este cazul, acestea includ date referitoare la propriul nostru personal și la profesioniștii asociați, precum date de contact și de identificare, calificări profesionale și informații necesare pentru administrarea raportului de muncă sau de colaborare.

4.4. Categorii speciale de date

De regulă, nu urmărim să colectăm categorii speciale de date cu caracter personal (precum date care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase, datele privind sănătatea sau datele biometrice) în sensul articolului 9 din GDPR, cu excepția cazului în care astfel de date sunt incidental și inevitabil necesare pentru un scop specific, clar identificat, legat de un angajament cu un client, caz în care se vor aplica garanții suplimentare și, dacă este necesar, consimțământul explicit sau un alt temei juridic în temeiul articolului 9.

5. Temeiuri juridice pentru prelucrare

În funcție de activitatea specifică în cauză, ne bazăm pe unul sau mai multe dintre următoarele temeiuri juridice prevăzute la articolul 6 alineatul (1) din GDPR:

5.1. Executarea unui contract

  • Atunci când prelucrarea este necesară pentru executarea unui contract cu un client sau pentru a lua măsuri, la cererea clientului, înainte de încheierea unui contract, precum pregătirea unei propuneri sau efectuarea unei verificări preliminare (due diligence).

5.2. Obligație legală

  • Atunci când prelucrarea este necesară pentru îndeplinirea unei obligații legale care ne revine, inclusiv obligațiile care decurg din legislația privind combaterea spălării banilor (a se vedea Politica noastră AML), dreptul fiscal sau cerințele contabile și de păstrare a evidențelor.

5.3. Interese legitime

  • Atunci când prelucrarea este necesară în scopul intereselor noastre legitime sau al celor ale unui terț, iar aceste interese nu sunt anulate de interesele sau drepturile și libertățile fundamentale ale persoanei vizate. Exemplele includ menținerea securității website-ului nostru, comunicarea cu potențialii clienți care și-au exprimat interesul pentru serviciile noastre și îmbunătățirea serviciilor noastre prin analize agregate.
  • Atunci când ne bazăm pe interese legitime, efectuăm o evaluare comparativă pentru a confirma că prelucrarea este proporțională și că sunt implementate garanții adecvate.

5.4. Consimțământ

  • Atunci când prelucrarea depinde de consimțământul persoanei vizate, precum în cazul anumitor module cookie neesențiale sau, dacă este cazul, al comunicărilor de marketing direct, obținem acest consimțământ în mod liber, specific și informat și permitem retragerea lui la fel de ușor cum a fost acordat.

5.5. Interese vitale și interes public

  • Aceste temeiuri nu sunt, în mod obișnuit, relevante pentru activitățile noastre comerciale curente, dar sunt menționate aici pentru integralitate și ar fi invocate doar în circumstanțe excepționale permise de lege.

6. Modul în care utilizăm datele cu caracter personal

6.1. Furnizarea serviciilor noastre

  • Pentru a evalua nevoile clienților, a pregăti propuneri, a efectua servicii de înființare a societăților, sediu social, fiscalitate, legătura cu contabilitatea și consultanță de afaceri, și pentru a comunica cu clienții pe parcursul angajamentului.

6.2. Respectarea obligațiilor legale și de reglementare

  • Pentru a îndeplini obligațiile care ne revin în temeiul legislației privind combaterea spălării banilor, cerințele de raportare fiscală și alte prevederi aplicabile ale legislației române și a UE, inclusiv păstrarea evidențelor pentru perioadele descrise în Politica noastră AML și în Secțiunea 8 de mai jos.

6.3. Comunicare și gestionarea relației cu clienții

  • Pentru a răspunde solicitărilor, a oferi actualizări privind angajamentele în curs și, atunci când este cazul și s-a obținut consimțământul, a transmite actualizări relevante despre serviciile noastre.

6.4. Funcționarea și îmbunătățirea website-ului

  • Pentru a opera, securiza și îmbunătăți website-ul nostru și pentru a înțelege, la nivel agregat, modul în care vizitatorii utilizează conținutul nostru online, astfel cum se descrie în continuare în Politica noastră privind Modulele Cookie.

6.5. Soluționarea reclamațiilor

  • Pentru a investiga și soluționa reclamațiile în conformitate cu Politica noastră de Soluționare a Reclamațiilor.

7. Partajarea și dezvăluirea datelor cu caracter personal

7.1. Categorii de destinatari

Putem partaja date cu caracter personal, strict pe baza principiului necesității de a cunoaște, cu următoarele categorii de destinatari:

  • Consultanți profesioniști și furnizori de servicii angajați de Companie, precum contabili, notari, traducători sau furnizori de servicii IT, ținuți de acorduri corespunzătoare de confidențialitate și, dacă este cazul, de acorduri de prelucrare a datelor;
  • Autoritățile și registrele publice românești, precum Oficiul Național al Registrului Comerțului (ONRC), autoritățile fiscale (ANAF) și, atunci când este impus legal, Oficiul Național de Prevenire și Combatere a Spălării Banilor (ONPCSB);
  • Instanțe, tribunale arbitrale sau autorități de aplicare a legii, atunci când dezvăluirea este impusă sau permisă de lege;
  • Orice entitate succesoare, în cazul unei reorganizări corporative, fuziuni sau transfer de afacere, sub rezerva unor garanții corespunzătoare.

7.2. Nicio vânzare a datelor cu caracter personal

Nu vindem, nu închiriem și nu comercializăm în alt mod date cu caracter personal către terți în scopuri proprii, independente, de marketing.

7.3. Transferuri internaționale

  • În cazul în care datele cu caracter personal sunt transferate în afara Spațiului Economic European (SEE), de exemplu atunci când se utilizează un furnizor de servicii cloud sau un instrument software cu servere situate în afara SEE, ne asigurăm că este implementat un mecanism de transfer adecvat, precum o decizie privind caracterul adecvat emisă de Comisia Europeană, Clauzele Contractuale Standard ale Comisiei Europene sau un alt mecanism recunoscut în temeiul Capitolului V din GDPR.
  • Selectăm furnizorii de servicii și instrumentele acordând atenția cuvenită propriilor lor garanții privind protecția datelor și, dacă este necesar, includem măsuri contractuale și tehnice suplimentare pentru protejarea datelor transferate la nivel internațional.

8. Păstrarea datelor

8.1. Abordare generală

  • Păstrăm datele cu caracter personal doar atât timp cât este necesar pentru îndeplinirea scopului pentru care au fost colectate, ținând cont de natura datelor, scopul prelucrării și orice obligații legale aplicabile privind păstrarea.

8.2. Perioade specifice de păstrare

  • Documentația privind cunoașterea clientelei și evidențele conexe sunt păstrate pentru o perioadă minimă de cinci (5) ani de la încetarea relației de afaceri, în conformitate cu legislația privind combaterea spălării banilor și cu Politica noastră AML.
  • Evidențele contabile și fiscale sunt păstrate pentru perioadele prevăzute de legislația fiscală și contabilă română.
  • Evidențele reclamațiilor sunt păstrate pentru o perioadă minimă de trei (3) ani, în conformitate cu Politica noastră de Soluționare a Reclamațiilor.
  • Datele de analiză a website-ului și cele derivate din modulele cookie sunt păstrate în conformitate cu perioadele descrise în Politica noastră privind Modulele Cookie.

8.3. Ștergere și anonimizare

  • La expirarea perioadei de păstrare aplicabile, și cu condiția să nu existe niciun temei juridic care să impună continuarea păstrării, datele cu caracter personal sunt șterse în siguranță sau anonimizate ireversibil.

9. Măsuri de securitate

9.1. Măsuri tehnice

  • Utilizăm garanții tehnice adecvate, care pot include criptarea datelor în tranzit și în repaus, atunci când este cazul, controale ale accesului, firewall-uri și proceduri sigure de backup, calibrate în funcție de riscul asociat activității de prelucrare respective.

9.2. Măsuri organizatorice

  • Limităm accesul la datele cu caracter personal la personalul și profesioniștii asociați care au nevoie de acesta pentru a-și îndeplini atribuțiile și oferim instruire privind obligațiile de protecție a datelor, în conformitate cu cerințele de instruire din Politica noastră AML, dacă este cazul.
  • Încheiem acorduri de confidențialitate și, dacă este cazul, acorduri de prelucrare a datelor cu terții care prelucrează date cu caracter personal în numele nostru.

9.3. Răspunsul la incidente

  • În cazul unei încălcări a securității datelor cu caracter personal, evaluăm riscul pentru drepturile și libertățile persoanelor afectate și, atunci când este necesar în temeiul articolelor 33 și 34 din GDPR, notificăm ANSPDCP fără întârzieri nejustificate, și în orice caz în termen de șaptezeci și două (72) de ore de la momentul în care luăm cunoștință de încălcare, acolo unde este fezabil, și comunicăm încălcarea persoanelor afectate atunci când aceasta este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile lor.

10. Drepturile persoanelor vizate

Sub rezerva condițiilor și excepțiilor prevăzute în GDPR, persoanele ale căror date cu caracter personal le prelucrăm au următoarele drepturi, fiecare putând fi exercitat prin contactarea noastră la datele indicate în Secțiunea 2 de mai sus:

10.1. Dreptul de acces (articolul 15)

  • Dreptul de a obține confirmarea dacă prelucrăm sau nu date cu caracter personal referitoare la persoana vizată și, în caz afirmativ, de a obține o copie a acestor date, împreună cu anumite informații suplimentare privind prelucrarea.

10.2. Dreptul la rectificare (articolul 16)

  • Dreptul de a solicita corectarea datelor cu caracter personal inexacte și completarea datelor cu caracter personal incomplete.

10.3. Dreptul la ștergerea datelor („dreptul de a fi uitat”) (articolul 17)

  • Dreptul de a solicita ștergerea datelor cu caracter personal în anumite circumstanțe, precum atunci când datele nu mai sunt necesare pentru scopul pentru care au fost colectate, sub rezerva oricărei obligații legale prevalente pe care o putem avea de a le păstra.

10.4. Dreptul la restricționarea prelucrării (articolul 18)

  • Dreptul de a solicita să limităm modul în care utilizăm datele cu caracter personal în anumite circumstanțe, de exemplu în timp ce se verifică exactitatea datelor.

10.5. Dreptul la portabilitatea datelor (articolul 20)

  • Dreptul, atunci când prelucrarea se bazează pe consimțământ sau contract și este efectuată prin mijloace automatizate, de a primi datele cu caracter personal furnizate nouă într-un format structurat, utilizat în mod curent și care poate fi citit automat, și de a le transmite unui alt operator, atunci când este fezabil din punct de vedere tehnic.

10.6. Dreptul la opoziție (articolul 21)

  • Dreptul de a se opune, din motive legate de situația particulară a persoanei vizate, prelucrării bazate pe interese legitime, și dreptul necondiționat de a se opune prelucrării efectuate în scopuri de marketing direct.

10.7. Drepturi referitoare la procesul decizional automatizat (articolul 22)

  • Compania nu utilizează în prezent un proces decizional bazat exclusiv pe prelucrarea automatizată, inclusiv crearea de profiluri, care produce efecte juridice asupra persoanelor vizate sau le afectează în mod similar și semnificativ. În cazul în care acest lucru se va schimba, persoanele vizate vor fi informate și li se vor acorda drepturile prevăzute la articolul 22 din GDPR.

10.8. Dreptul de a retrage consimțământul

  • Atunci când prelucrarea se bazează pe consimțământ, dreptul de a retrage acest consimțământ în orice moment, fără a afecta legalitatea prelucrării efectuate înainte de retragere.

10.9. Dreptul de a depune o plângere

  • Dreptul de a depune o plângere la ANSPDCP sau la autoritatea de supraveghere a unui alt stat membru al UE în care persoana vizată își are reședința, locul de muncă sau în care a avut loc presupusa încălcare, astfel cum se descrie în continuare în Secțiunea 11 de mai jos.

10.10. Modul în care răspundem la solicitări

  • Răspundem solicitărilor de exercitare a acestor drepturi fără întârzieri nejustificate, și în orice caz în termen de o (1) lună de la primire, termen ce poate fi prelungit cu încă două luni pentru cereri complexe sau numeroase, caz în care vom informa persoana vizată cu privire la prelungire și la motivele acesteia în prima lună, în conformitate cu articolul 12 alineatul (3) din GDPR.
  • Putem solicita informații suplimentare pentru a verifica identitatea persoanei care formulează solicitarea, atunci când acest lucru este rezonabil necesar pentru a ne asigura că datele cu caracter personal nu sunt dezvăluite unei părți neautorizate.

11. Autoritatea de supraveghere

11.1. Dreptul de a depune o plângere

Fără a aduce atingere oricărei alte căi de atac administrative sau judiciare, orice persoană vizată are dreptul de a depune o plângere la o autoritate de supraveghere dacă apreciază că prelucrarea datelor sale cu caracter personal încalcă GDPR.

11.2. Autoritatea de supraveghere română

  • Denumire: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
  • Website: https://www.dataprotection.ro/

Încurajăm persoanele vizate să ne contacteze mai întâi la info@romania-for-business.com, astfel încât să putem încerca să soluționăm direct orice nelămurire, deși aceasta nu constituie o condiție prealabilă pentru depunerea unei plângeri la ANSPDCP sau pentru exercitarea unor căi de atac judiciare.

12. Politici conexe

Prezenta Politică trebuie citită împreună cu celelalte politici publicate de noi, care abordează mai detaliat aspecte specifice ale cadrului nostru de protecție a datelor și conformitate:

  • Politica de Confidențialitate, care abordează mai amplu prelucrarea de către noi a datelor cu caracter personal în legătură cu website-ul și relațiile cu clienții;
  • Politica privind Modulele Cookie, care abordează utilizarea de către noi a modulelor cookie și a tehnologiilor similare;
  • Politica AML, care abordează obligațiile noastre în temeiul legislației privind combaterea spălării banilor, inclusiv cunoașterea clientelei și păstrarea evidențelor;
  • Politica de Soluționare a Reclamațiilor, care abordează modul în care sunt primite și soluționate reclamațiile, inclusiv cele privind protecția datelor.

13. Actualizări ale prezentei Politici

13.1. Ciclul de revizuire

Revizuim prezenta Politică cel puțin anual și mai frecvent atunci când este necesar, ca urmare a modificărilor legislației aplicabile, a îndrumărilor emise de ANSPDCP sau a modificărilor semnificative aduse activităților noastre de prelucrare.

14. Contact

Romania for Business Advisory S.R.L.
E-mail: info@romania-for-business.com
Website: https://romania-for-business.com/

Prezenta Politică este publicată în informarea clienților, potențialilor clienți și vizitatorilor website-ului Romania for Business Advisory S.R.L. și reflectă cadrul nostru intern de guvernanță privind protecția datelor, în temeiul GDPR și al legislației române aplicabile. Aceasta nu constituie consultanță juridică.