Informare privind prelucrarea datelor personale (GDPR, art. 13)
1. Operatorul de date
ITACROM SRL (Metal Pulse), Calea Borșului 37K, 410605 Oradea, jud. Bihor, România, CUI RO15339839, ORC J05/410/2003, telefon +40 744 171 881, e-mail contact@metalpulse.ro.
Persoană împuternicită: SMART SYSTEM STRATEGIES SRL (CUI 37853414, Oradea), care operează platforma tehnică pe baza unui contract conform art. 28 GDPR.
2. Ce date prelucrăm
- Contul: adresa de e-mail, hash-ul parolei (nu parola în clar), secretul pentru autentificarea în doi pași (2FA).
- Sesiunile: legate de adresa IP și de agentul utilizator (browser) de la autentificare.
- Jurnalul de audit: momentul, utilizatorul, acțiunea, detaliul, adresa IP și agentul utilizator.
- Semnătura de securitate a dispozitivului (randare canvas/WebGL, ecran, fus orar, număr de nuclee CPU, memorie, platformă, suport tactil) — folosită EXCLUSIV pentru monitorizarea securității; nu este folosită niciodată pentru autentificare sau pentru a ocoli vreo verificare.
- Cookie-ul de blocare a dispozitivului (identificator aleator al dispozitivului).
- Aprobările de acces pe IP/dispozitiv și cererile de acces.
- Blocările temporare după autentificări eșuate.
- Blocarea adreselor IP pe baza reputației (CrowdSec).
- Funcția de administrare „vezi ca utilizator” (doar citire, jurnalizată).
- Acceptarea semnată a termenilor: nume, societate, codul fiscal sau de înregistrare al societății (opțional), declarația acceptată, momentul, adresa IP, agentul utilizator.
- Statistica de utilizare a Portalului (analiză proprie, pe serverul nostru, fără terți): pagina, momentul, site-ul de proveniență, campania, timpul petrecut, familia dispozitivului/browserului/sistemului, țara, limba; pentru utilizatorii autentificați — contul; pentru vizitatori — doar un pseudonim zilnic, fără adresa IP.
3. Scopuri și temeiuri legale
- Furnizarea accesului la Portal: art. 6 alin. (1) lit. b) GDPR când persoana este parte la contract; în rest art. 6 alin. (1) lit. f) — interesul legitim al Operatorului de a coopera cu angajatorul persoanei.
- Securitatea Portalului (sesiuni, audit, semnătura dispozitivului, blocări, CrowdSec): art. 6 alin. (1) lit. f) și art. 32 GDPR.
- Verificarea denumirii societății după codul fiscal introdus (la ANAF sau în sistemul VIES al Comisiei Europene): art. 6 alin. (1) lit. f) — interesul legitim de a evita erorile de identificare a societății.
- Evidența acceptărilor semnate: art. 6 alin. (1) lit. f) — constatarea, exercitarea sau apărarea unor drepturi în instanță.
- Statistica de utilizare: pentru utilizatorii autentificați, afișările de pagină înregistrate pe server — art. 6 alin. (1) lit. f) (interesul legitim de a administra și îmbunătăți Portalul); timpul petrecut și orice măsurare a vizitatorilor — numai cu consimțământ (art. 6 alin. (1) lit. a) GDPR, Legea nr. 506/2004 art. 4 alin. (5)), care poate fi retras oricând din „Setări cookie”.
4. Destinatari
- Furnizorul de găzduire (server virtual privat — VPS).
- Cloudflare (DNS / proxy) — posibil transfer în afara SEE [de confirmat].
- CrowdSec (reputația adreselor IP).
- ANAF și Comisia Europeană (sistemul VIES) — numai codul fiscal introdus, pentru verificarea denumirii societății.
- Persoana împuternicită menționată la pct. 1.
5. Durata păstrării
- Contul: [de stabilit]. Jurnalul de audit și sesiunile: [de stabilit]. Semnăturile dispozitivelor și aprobările de acces: [de stabilit].
- Acceptările semnate: pe durata obligațiilor de confidențialitate plus 3 ani (termenul general de prescripție, art. 2517 Cod civil).
- Statistica de utilizare: 13 luni, apoi ștergere automată.
6. Drepturile dumneavoastră
Aveți dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție (art. 15–22 GDPR), precum și dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP, www.dataprotection.ro).
7. Personalul propriu
Pentru salariații Operatorului, monitorizarea prin jurnalele de securitate se face cu respectarea art. 5 din Legea nr. 190/2018.
8. Contact
Pentru orice solicitare privind datele personale: contact@metalpulse.ro.
Translation for information. The Romanian version prevails.
Privacy notice (GDPR art. 13)
1. Controller
ITACROM SRL (Metal Pulse), Calea Borșului 37K, 410605 Oradea, jud. Bihor, România, VAT ID RO15339839, trade register J05/410/2003, phone +40 744 171 881, e-mail contact@metalpulse.ro.
Processor: SMART SYSTEM STRATEGIES SRL (tax ID 37853414, Oradea), operating the technical platform under an art. 28 GDPR agreement.
2. Data we process
- Account: e-mail address, password hash (never the plain password), the two-factor (2FA) secret.
- Sessions: bound to the IP address and user agent (browser) used at sign-in.
- Audit log: time, user, action, detail, IP address and user agent.
- Security device signature (canvas/WebGL renderer, screen, timezone, CPU cores, memory, platform, touch support) — used ONLY for security monitoring; never used to sign in or to skip any check.
- Device-lock cookie (random device identifier).
- IP/device access grants and access requests.
- Temporary lockouts after failed sign-ins.
- IP-reputation blocking (CrowdSec).
- Administrator “view as user” function (read-only, logged).
- The signed acceptance of the terms: name, company, the company's tax or registration number (optional), the accepted declaration, time, IP address, user agent.
- Portal usage statistics (own analytics, on our server, no third parties): page, time, referring site, campaign, time spent, device/browser/system family, country, language; for signed-in users — the account; for visitors — only a daily pseudonym, never the IP address.
3. Purposes and legal bases
- Providing access to the Portal: GDPR art. 6(1)(b) where the person is a party to the contract; otherwise art. 6(1)(f) — the Operator’s legitimate interest in cooperating with the person’s employer.
- Portal security (sessions, audit, device signature, lockouts, CrowdSec): art. 6(1)(f) and art. 32 GDPR.
- Checking the company name against the tax number entered (with ANAF or the European Commission's VIES system): art. 6(1)(f) — the legitimate interest in avoiding errors in identifying the company.
- Records of signed acceptances: art. 6(1)(f) — establishing, exercising or defending legal claims.
- Usage statistics: for signed-in users, page views recorded on the server — art. 6(1)(f) GDPR (legitimate interest in running and improving the Portal); time spent and any measurement of visitors — only with consent (art. 6(1)(a) GDPR, Law 506/2004 art. 4(5)), which can be withdrawn at any time under “Cookie settings”.
4. Recipients
- Hosting provider (virtual private server — VPS).
- Cloudflare (DNS / proxy) — possible transfer outside the EEA [de confirmat].
- CrowdSec (IP reputation).
- ANAF and the European Commission (VIES system) — only the tax number entered, to check the company name.
- The processor named in section 1.
5. Retention
- Account: [de stabilit]. Audit log and sessions: [de stabilit]. Device signatures and access grants: [de stabilit].
- Signed acceptances: for the duration of the confidentiality obligations plus 3 years (general limitation period, Romanian Civil Code art. 2517).
- Usage statistics: 13 months, then deleted automatically.
6. Your rights
You have the rights of access, rectification, erasure, restriction, portability and objection (GDPR art. 15–22), and the right to lodge a complaint with the Romanian supervisory authority ANSPDCP (www.dataprotection.ro).
7. Own staff
For the Operator’s employees, monitoring through security logs complies with art. 5 of Romanian Law 190/2018.
8. Contact
For any request about personal data: contact@metalpulse.ro.
Übersetzung zur Information. Maßgeblich ist die rumänische Fassung.
Datenschutzhinweise (Art. 13 DSGVO)
1. Verantwortlicher
ITACROM SRL (Metal Pulse), Calea Borșului 37K, 410605 Oradea, jud. Bihor, România, USt-IdNr. RO15339839, Handelsregister J05/410/2003, Telefon +40 744 171 881, E-Mail contact@metalpulse.ro.
Auftragsverarbeiter: SMART SYSTEM STRATEGIES SRL (Steuer-Nr. 37853414, Oradea), Betreiber der technischen Plattform auf Grundlage eines Vertrags nach Art. 28 DSGVO.
2. Verarbeitete Daten
- Konto: E-Mail-Adresse, Passwort-Hash (nie das Klartext-Passwort), das Geheimnis für die Zwei-Faktor-Anmeldung (2FA).
- Sitzungen: an IP-Adresse und User-Agent (Browser) der Anmeldung gebunden.
- Audit-Protokoll: Zeitpunkt, Nutzer, Aktion, Detail, IP-Adresse und User-Agent.
- Sicherheits-Gerätesignatur (Canvas/WebGL-Renderer, Bildschirm, Zeitzone, CPU-Kerne, Speicher, Plattform, Touch) — AUSSCHLIESSLICH zur Sicherheitsüberwachung; niemals zur Anmeldung oder zum Umgehen einer Prüfung.
- Gerätesperr-Cookie (zufällige Gerätekennung).
- IP-/Gerätefreigaben und Zugangsanfragen.
- Vorübergehende Sperren nach fehlgeschlagenen Anmeldungen.
- Sperrung von IP-Adressen nach Reputation (CrowdSec).
- Administratorfunktion „Ansicht als Nutzer“ (nur lesend, protokolliert).
- Die unterzeichnete Annahme der Bedingungen: Name, Gesellschaft, Steuer- bzw. Registernummer der Gesellschaft (optional), angenommene Erklärung, Zeitpunkt, IP-Adresse, User-Agent.
- Nutzungsstatistik des Portals (eigene Analyse, auf unserem Server, ohne Dritte): Seite, Zeitpunkt, verweisende Website, Kampagne, Verweildauer, Geräte-/Browser-/Systemfamilie, Land, Sprache; bei angemeldeten Nutzern — das Konto; bei Besuchern — nur ein tägliches Pseudonym, nie die IP-Adresse.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung des Portalzugangs: Art. 6 Abs. 1 lit. b DSGVO, soweit die Person Vertragspartei ist; sonst Art. 6 Abs. 1 lit. f — berechtigtes Interesse des Betreibers an der Zusammenarbeit mit dem Arbeitgeber der Person.
- Sicherheit des Portals (Sitzungen, Audit, Gerätesignatur, Sperren, CrowdSec): Art. 6 Abs. 1 lit. f und Art. 32 DSGVO.
- Abgleich des Gesellschaftsnamens anhand der eingegebenen Steuernummer (bei der ANAF oder im VIES-System der Europäischen Kommission): Art. 6 Abs. 1 lit. f — berechtigtes Interesse, Fehler bei der Identifizierung der Gesellschaft zu vermeiden.
- Nachweis unterzeichneter Annahmen: Art. 6 Abs. 1 lit. f — Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
- Nutzungsstatistik: bei angemeldeten Nutzern die serverseitig erfassten Seitenaufrufe — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb und an der Verbesserung des Portals); Verweildauer und jede Messung von Besuchern — nur mit Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Gesetz 506/2004 Art. 4 Abs. (5)), die jederzeit unter „Cookie-Einstellungen“ widerrufen werden kann.
4. Empfänger
- Hosting-Anbieter (virtueller privater Server — VPS).
- Cloudflare (DNS / Proxy) — mögliche Übermittlung außerhalb des EWR [de confirmat].
- CrowdSec (IP-Reputation).
- ANAF und die Europäische Kommission (VIES-System) — nur die eingegebene Steuernummer, zum Abgleich des Gesellschaftsnamens.
- Der unter Punkt 1 genannte Auftragsverarbeiter.
5. Speicherdauer
- Konto: [de stabilit]. Audit-Protokoll und Sitzungen: [de stabilit]. Gerätesignaturen und Freigaben: [de stabilit].
- Unterzeichnete Annahmen: für die Dauer der Vertraulichkeitspflichten zuzüglich 3 Jahre (allgemeine Verjährungsfrist, rumänisches Zivilgesetzbuch Art. 2517).
- Nutzungsstatistik: 13 Monate, danach automatische Löschung.
6. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–22 DSGVO) sowie das Recht auf Beschwerde bei der rumänischen Aufsichtsbehörde ANSPDCP (www.dataprotection.ro).
7. Eigene Mitarbeiter
Für Mitarbeiter des Betreibers erfolgt die Überwachung über Sicherheitsprotokolle gemäß Art. 5 des rumänischen Gesetzes 190/2018.
8. Kontakt
Für Anfragen zu personenbezogenen Daten: contact@metalpulse.ro.