Notă de informare privind protecţia datelor
Informaţii despre prelucrarea datelor cu caracter personal de către entyrix.com, conform art. 13 şi 14 din GDPR.
Versiunea în limba slovacă este cea originală. Celelalte versiuni lingvistice sunt traduceri ale acesteia; în caz de neconcordanţă prevalează versiunea slovacă.
1. Operatorul
Operatorul acestei prelucrări este:
- Julius German, persoană fizică autorizată, Republica Slovacă
- Contact: [email protected]
- Site web: entyrix.com
Operatorul nu a desemnat un responsabil cu protecţia datelor (DPO), întrucât nu îndeplineşte criteriile de la art. 37 GDPR.
Autoritatea de supraveghere competentă. Operatorul este stabilit în Slovacia, prin urmare, pentru prelucrarea transfrontalieră, autoritatea de supraveghere principală în sensul art. 56 alin. (1) GDPR este Oficiul pentru Protecţia Datelor cu Caracter Personal al Republicii Slovace. Puteţi depune plângere şi la autoritatea din statul dumneavoastră de reşedinţă — aceasta o soluţionează în cooperare cu autoritatea principală (art. 60 GDPR). În România această autoritate este ANSPDCP.
2. Scopurile prelucrării
Prelucrăm datele cu caracter personal în următoarele scopuri:
- Furnizarea Serviciului — un API REST cu date din registre publice, pentru cunoaşterea clientelei (KYC/KYB), conformitate, evaluarea bonităţii, prospectare comercială şi cercetare academică.
- Administrarea conturilor de utilizator — autentificare prin cheie API, comunicare, facturare (în cazul planurilor cu plată).
- Securitate şi exploatare — monitorizarea limitelor de utilizare, detectarea abuzurilor, diagnosticarea incidentelor.
3. Temeiul juridic al prelucrării
| Categorie | Temei juridic (GDPR) | Observaţie |
|---|---|---|
| Date contractuale (e-mail, cheie API, facturare) | art. 6 alin. (1) lit. b) — executarea contractului | necesare pentru furnizarea Serviciului |
| Date din registre publice (administratori, beneficiari reali, sancţiuni) | art. 6 alin. (1) lit. f) — interes legitim | a se vedea secţiunea următoare |
| Jurnale de acces (IP, identificator de cerere, marcaj temporal) | art. 6 alin. (1) lit. f) — interes legitim (securitate) | păstrare 90 de zile |
| Date contabile | art. 6 alin. (1) lit. c) — obligaţie legală | Legea nr. 431/2002 (SK), 10 ani |
4. Interesul legitim — testul de proporţionalitate
Pentru datele din registrele publice (nume, funcţie, perioada mandatului de administrator sau beneficiar real, sancţiuni, obligaţii fiscale restante) ne întemeiem pe interesul legitim prevăzut la art. 6 alin. (1) lit. f) GDPR.
- Interesul legitim al operatorului şi al utilizatorilor: conformitatea KYC/KYB (obligaţii prevăzute de Legea slovacă nr. 297/2008 privind combaterea spălării banilor, de Legea nr. 366/2024 privind securitatea cibernetică şi de regimurile de sancţiuni ale UE), prevenirea fraudei, gestionarea riscului de credit, relaţii comerciale între întreprinderi.
- Necesitatea: aceste scopuri nu pot fi atinse într-un mod mai puţin intruziv — agregarea registrelor publice este singura cale practică de a obţine un semnal de conformitate în mai multe state.
- Echilibrul cu drepturile persoanei vizate: datele sunt publicate în registre publice oficiale şi în liste de sancţiuni. Publicăm un subset strict din ceea ce legea permite registrului însuşi să publice — numele şi funcţia, fără data naşterii, adresa sau cetăţenia administratorilor. Datele persoanelor fizice autorizate nu sunt disponibile deloc pe site-ul public.
Păstrăm evaluări documentate ale interesului legitim, pe scop şi pe ţară. Aveţi dreptul de a vă opune prelucrării în temeiul art. 21 GDPR — a se vedea secţiunea privind drepturile dumneavoastră.
5. Categoriile de date cu caracter personal şi sursele lor (art. 14 GDPR)
Prelucrăm următoarele categorii de date provenite din registre publice:
| Categoria de date | Sursa | Licenţa |
|---|---|---|
| Date de identificare ale administratorilor (nume, funcţie, perioadă) | RPO (Institutul de Statistică SK), ARES (Ministerul de Finanţe CZ) | CC-BY 4.0 |
| Persoane cu funcţii şi comercianţi — România | ONRC (Oficiul Naţional al Registrului Comerţului) | registru public |
| Persoane cu funcţii şi comercianţi — Cipru | DRCOR (Department of Registrar of Companies and Intellectual Property) | registru public |
| Persoane cu funcţii şi comercianţi — Grecia | ΓΕΜΗ / GEMH (Registrul General al Comerţului) | ODC-BY 1.0 |
| Date privind beneficiarii reali | RPVS (Ministerul Justiţiei SK), UK Companies House PSC | bază de date publică |
| Evidenţe fiscale şi de insolvenţă | Administraţia Financiară SK, Buletinul Comercial | CC-BY 4.0 |
| Debitori la asigurările sociale şi de sănătate | Sociálna poisťovňa, VšZP | CC-BY 4.0 |
| Liste de sancţiuni şi de excludere | EU FSF, OFAC, ONU, UK HMT/OFSI | OFAC domeniu public · EU FSF (2011/833/UE) · ONU · UK OGL v3.0 |
| LEI (identificator al entităţii juridice) | GLEIF | CC0 1.0 |
Catalogul complet, cu frecvenţa de actualizare şi condiţiile de licenţiere, este publicat la /data-sources.
Temeiul caracterului public al surselor: prelucrarea datelor din registre publice se sprijină pe principiile de publicitate ale registrelor comerţului — în special § 27 din Codul comercial slovac (Legea nr. 513/1991), Legea nr. 211/2000 privind liberul acces la informaţii, Legea nr. 297/2008 (combaterea spălării banilor), Legea nr. 315/2016 privind registrul partenerilor sectorului public, Legea nr. 366/2024 privind securitatea cibernetică şi Legea nr. 18/2018 privind protecţia datelor cu caracter personal. La nivelul Uniunii, publicitatea datelor privind persoanele cu funcţii de conducere este impusă de Directiva (UE) 2017/1132.
Pe ce nu ne întemeiem: o licenţă de date deschise (de exemplu ODC-BY în cazul ΓΕΜΗ) şi Directiva (UE) 2019/1024 privind datele deschise nu constituie un temei juridic pentru prelucrarea datelor cu caracter personal — ele privesc dreptul de autor şi drepturile asupra bazelor de date şi lasă expres neatinsă legislaţia privind protecţia datelor (art. 1 alin. (4) din Directiva 2019/1024).
6. Informare pentru persoanele vizate din România, Cipru şi Grecia (art. 14 alin. (5) lit. b))
Datele despre persoanele cu funcţii de conducere şi despre comercianţi provenite din registrul român ONRC, din cel cipriot DRCOR şi din cel grec ΓΕΜΗ nu au fost obţinute de la dumneavoastră, ci din aceste registre publice. Prezenta secţiune constituie informarea cerută de art. 14 GDPR.
De ce nu vă informăm individual. Pentru aceste înregistrări nu deţinem niciun mijloc de contact electronic — registrele nu publică adresele de e-mail ale persoanelor fizice. Este disponibilă doar adresa poştală, şi nici aceea pentru toate înregistrările. O informare scrisă individuală, la dimensiunea acestor registre, nu ar fi proporţională. De aceea punem aceste informaţii la dispoziţia publicului, astfel cum prevede teza a doua a art. 14 alin. (5) lit. b) GDPR.
Ce prelucrăm despre dumneavoastră:
- Persoane cu funcţii în persoane juridice: numele şi prenumele, funcţia şi perioada acesteia, precum şi legătura cu societatea. Nu prelucrăm data şi locul naşterii, adresa de domiciliu, cetăţenia sau codul numeric personal — deşi, de exemplu, Legea nr. 265/2022 art. 13 alin. (1) permite registrului să publice data şi locul naşterii.
- Persoane fizice autorizate şi forme asimilate (RO: PFA, II, PF, AF, IF · CY: business name „B” · GR: ατομική επιχείρηση): date de identificare şi de înregistrare a activităţii, inclusiv sediul. Aceste înregistrări nu sunt disponibile pe site-ul public — pagina subiectului returnează
410 Gone, iar datele sunt furnizate exclusiv abonaţilor contractuali, în limitele permise de contractul lor.
Temeiul juridic: art. 6 alin. (1) lit. f) GDPR — interes legitim (KYC/KYB, prevenirea fraudei, gestionarea riscului de credit). Destinatari: abonaţi B2B autentificaţi şi persoanele împuternicite enumerate mai jos. Durata de păstrare: a se vedea secţiunea privind păstrarea.
Drepturile dumneavoastră şi modul de exercitare. Aveţi dreptul de acces (art. 15), la rectificare (art. 16), la ştergere (art. 17), la restricţionare (art. 18) şi, în special, dreptul de a vă opune prelucrării din motive legate de situaţia dumneavoastră particulară (art. 21 GDPR). Primim opoziţia şi orice altă cerere:
- prin formularul de cerere a persoanei vizate, disponibil şi în limba română,
- sau prin e-mail la [email protected].
Acceptăm cereri în limba română, greacă, engleză şi slovacă şi răspundem în termen de 30 de zile de la primire (art. 12 alin. (3) GDPR). Dacă nu dăm curs unei opoziţii, vă comunicăm motivele şi modul în care puteţi depune plângere la o autoritate de supraveghere.
Autorităţi de supraveghere: autoritatea principală este Oficiul slovac pentru Protecţia Datelor cu Caracter Personal; puteţi depune plângere şi la ANSPDCP (România), la HDPA (Grecia) sau la Comisarul pentru Protecţia Datelor cu Caracter Personal (Cipru).
Datele din registru sunt greşite? Sursa de adevăr este registrul. Rectificarea se face de către ONRC, DRCOR sau ΓΕΜΗ, iar noi o preluăm la următoarea actualizare. Dacă aveţi nevoie de o rectificare mai rapidă, scrieţi-ne şi o operăm imediat la noi.
7. Destinatarii datelor
- Utilizatorii Serviciului — clienţi B2B cu o cheie API validă, în cadrul proceselor proprii de KYC/KYB şi de conformitate.
- Persoane împuternicite (sub-procesatori):
- Hetzner Online GmbH (DE) — găzduire şi infrastructură, centru de date în UE. DPA.
- Cloudflare, Inc. (US/edge UE) — CDN, protecţie anti-DDoS, terminare TLS, cache la margine; copii de siguranţă R2 (criptate la noi înainte de transmitere); Turnstile (verificarea utilizatorului uman în formulare); Web Analytics; Email Routing. Cloudflare EU Data Boundary + clauze contractuale standard (DPA).
- Functional Software, Inc. (Sentry, SUA) — agregarea rapoartelor de eroare. Regiune de ingestie în UE (Frankfurt) + clauze contractuale standard (DPA).
- GitHub, Inc. (SUA) — oglindă a depozitului de cod, fără date cu caracter personal ale utilizatorilor. DPA + clauze contractuale standard.
- jsDelivr (Prospect One) (CDN global) — resurse statice ale interfeţei Swagger, pe o singură pagină
/api/v1/public/swagger; browserul vizitatorului le descarcă direct, aşadar CDN-ul îi vede adresa IP şi agentul de utilizator. Fără date ale persoanelor vizate; restul paginilor, inclusiv fonturile, sunt servite de serverul nostru.
- Ce lipseşte în mod deliberat. Telegram (alerte operaţionale) şi Anthropic (rapoarte de analiză asistată) figurează în documentaţia noastră internă drept canale posibile, dar nu sunt configurate în producţie — nu au credenţiale, deci nu primesc date. A le enumera ar însemna să afirmăm că datele părăsesc UE acolo unde nu o fac. Dacă vreunul dintre ele va fi activat, va apărea aici înainte de pornire, nu după. În concordanţă cu registrul sub-procesatorilor.
- Autorităţi publice — numai în limitele obligaţiilor legale.
Nu transferăm date cu caracter personal în ţări terţe din afara UE/SEE dincolo de persoanele împuternicite enumerate mai sus, care sunt obligate prin clauze contractuale standard.
8. Durata de păstrare
| Categorie | Durata de păstrare |
|---|---|
| Date din registre publice | actualizate continuu din sursa iniţială; copii de arhivă cel mult 7 ani, pentru auditabilitate |
| Conturi de utilizator şi chei API | pe durata contractului + 7 ani (obligaţie contabilă) |
| Jurnale de acces | 90 de zile |
| Incidente de securitate | 5 ani |
Înregistrările privind entităţile radiate şi mandatele încheiate nu se şterg, ci se marchează ca istorice — sunt necesare pentru a verifica dacă un subiect a fost activ în trecut (KYC), pentru identificarea succesorilor legali şi pentru trasabilitatea sancţiunilor.
9. Drepturile persoanei vizate
În temeiul GDPR aveţi următoarele drepturi:
- Dreptul de acces (art. 15) — confirmarea faptului că vă prelucrăm datele şi o copie a acestora;
- Dreptul la rectificare (art. 16) — corectarea datelor inexacte (sursele primare sunt registrele publice, al căror conţinut este corectat de autorităţile competente; noi ne corectăm oricum propria copie);
- Dreptul la ştergere (art. 17) — „dreptul de a fi uitat”, cu excepţiile de la art. 17 alin. (3);
- Dreptul la restricţionarea prelucrării (art. 18);
- Dreptul la portabilitate (art. 20) — în format JSON/CSV, pentru datele prelucrate în temeiul unui contract sau al consimţământului;
- Dreptul la opoziţie (art. 21) — vă puteţi opune oricând prelucrării întemeiate pe interesul legitim, din motive legate de situaţia dumneavoastră particulară. Vom înceta prelucrarea, cu excepţia cazului în care demonstrăm motive legitime imperioase care prevalează asupra intereselor, drepturilor şi libertăţilor dumneavoastră.
Vă puteţi exercita drepturile prin formularul online sau prin e-mail la [email protected]. Răspundem în termen de 30 de zile de la primire. Acceptăm cereri în limba română, greacă, engleză şi slovacă.
Depunerea unei plângeri: aveţi dreptul de a depune plângere la o autoritate de supraveghere — ANSPDCP în România, respectiv Oficiul slovac pentru Protecţia Datelor cu Caracter Personal ca autoritate principală.
10. Cookie-uri şi urmărire
Serviciul nu foloseşte cookie-uri de marketing sau de urmărire. Folosim exclusiv cookie-uri funcţionale, necesare funcţionării (alegerea limbii, tema, sesiunea din panoul de administrare). Analiza traficului se face pe server, fără urmărire între site-uri.
11. Decizii automate şi crearea de profiluri (art. 22 GDPR)
Indicatorii agregaţi scor de bonitate (0-100 plus o notă A-F), încadrarea NIS2 şi nivelul de risc sunt metrici informative de sprijin al deciziei, nu decizii individuale automatizate cu efecte juridice în sensul art. 22 alin. (1) GDPR. Decizia finală (acordarea unui credit, selectarea unui furnizor, includerea în domeniul de conformitate) trebuie să fie rezultatul unei aprecieri umane a utilizatorului Serviciului.
Sfera creării de profiluri: toţi cei trei indicatori se calculează pe date privind persoane juridice. Excepţie fac înregistrările persoanelor fizice autorizate, unde identificatorul activităţii identifică o persoană fizică — în acest caz rezultatul este un indicator informativ, iar utilizatorul Serviciului este obligat să se asigure că decizia ulterioară nu se întemeiază exclusiv pe acesta.
Logica de calcul (informare potrivit hotărârii Curţii de Justiţie a UE în cauza C-203/22 Dun & Bradstreet Austria, 27 februarie 2025):
- Categorii de intrare: indicatori financiari din situaţiile financiare depuse, conformitatea fiscală şi a contribuţiilor, insolvenţa, statutul sancţionar, vechimea societăţii, istoricul contractelor publice, istoricul în materie de concurenţă.
- Sensul influenţei: semnalele pozitive (profit, contracte active, istoric îndelungat) cresc scorul; cele negative (datorii, sancţiuni, insolvenţă) îl scad. Plafon absolut: sancţiuni / faliment / lichidare → ≤ 10.
- Metoda: o sumă deterministă de bonusuri şi penalizări dintr-un set fix de reguli; fără învăţare automată şi fără modele de tip cutie neagră.
- Consecinţe: scorul este afişat numai utilizatorilor B2B autentificaţi. Din rezultatul Serviciului nu decurge direct niciun efect juridic asupra persoanei vizate.
Drepturi: persoanele fizice autorizate au dreptul, în temeiul art. 22 alin. (3) GDPR, de a obţine intervenţie umană, de a-şi exprima punctul de vedere şi de a contesta rezultatul. Trimiteţi astfel de cereri la [email protected].
12. Securitate
Aplicăm măsuri tehnice şi organizatorice adecvate, în conformitate cu art. 32 GDPR:
- TLS 1.2+ pe toate punctele de acces, HSTS (1 an + includeSubDomains);
- chei API stocate sub formă de hash (SHA-256), fără text în clar în baza de date;
- adresele IP din jurnalele de audit sunt stocate exclusiv ca hash cu sare, sarea fiind schimbată zilnic;
- limitarea ratei cererilor, fail2ban, autentificare SSH fără parolă;
- copii de siguranţă zilnice ale bazei de date, copie externă criptată înainte de transmitere;
- monitorizare şi urmărirea erorilor găzduite în regiunea UE.
13. Indexarea paginilor şi antrenarea modelelor de inteligenţă artificială
Paginile care conţin date despre subiecţi individuali (/firma/…) sunt interzise în robots.txt pentru roboţii care colectează conţinut în corpusuri de antrenare a modelelor (între altele GPTBot, ClaudeBot, CCBot, Google-Extended, Applebot-Extended, Bytespider). Paginile de prezentare şi documentaţia API nu sunt interzise.
De ce. Tribunalul Regional din Kiel (LG Kiel, dosar nr. 12 O 64/24, hotărâre din septembrie 2024) s-a pronunţat împotriva unui operator care a continuat să publice date preluate din registre oficiale după ce acestea fuseseră modificate la sursă. Ceea ce contează pentru noi este un singur lucru: cel care republică date din registru răspunde pentru ca o rectificare sau o ştergere să producă efecte şi la el — trimiterea la registru nu îl exonerează.
O dată intrată în setul de antrenare al unui model lingvistic, o informaţie nu mai poate fi nici corectată, nici ştearsă. Dacă am permite roboţilor de antrenare să parcurgă paginile cu nume de persoane fizice, am lipsi noi înşine de efect dreptul dumneavoastră la rectificare (art. 16) şi la ştergere (art. 17) — v-am da curs la noi, iar datele ar continua să existe în altă parte. Blocarea acestor roboţi este, prin urmare, o măsură în sensul art. 25 GDPR (protecţia datelor începând cu momentul conceperii), nu o decizie comercială privind cine are voie să ne citească paginile.
Aceasta nu este o afirmaţie despre eficacitate: robots.txt este o instrucţiune, nu o barieră tehnică, şi o respectă doar cine vrea. Este o măsură pe care o putem lua, aşa că am luat-o.
14. Modificări ale prezentei note
Anunţăm modificările substanţiale cu cel puţin 30 de zile înainte, prin e-mail sau pe pagina de stare.
15. Contact
Orice întrebare privind protecţia datelor poate fi adresată la [email protected]. Documente conexe: registrul sub-procesatorilor · securitate · mecanismul de notificare şi acţiune DSA.