Acord de prelucrare a datelor

Acest document reglementează prelucrarea datelor personale pe care organizația (denumită mai jos Operatorul) o încredințează platformei Înscrie, operată de ARHAI SRL (denumită mai jos Împuternicitul). Face parte integrantă din Termenii și condițiile și se aplică din momentul creării contului.

Versiunea 1 · august 2026

1. Cine e ce

Operatorul este clubul, școala sau asociația care folosește platforma. El decide ce date colectează, în ce scop, cât le păstrează și cui le transmite. Datele cursanților și ale părinților sunt ale lui, nu ale noastre.

Împuternicitul prelucrează aceste date exclusiv în numele Operatorului și numai pentru a furniza serviciul. Nu le folosim în scopuri proprii, nu le vindem, nu le folosim pentru a antrena modele și nu le combinăm cu datele altor Operatori.

Denumire
ARHAI SRL
Cod de identificare fiscală
RO35913161
Număr de ordine în registrul comerțului
J2016000743052
Sediu social
Strada Piatra Craiului nr. 36G, Oradea, județul Bihor
Capital social
200 lei
E-mail
contact@inscrie.ro
Telefon
0750265636‬

2. Obiectul, natura și durata prelucrării

Obiectul: furnizarea platformei de înscriere online, generarea și semnarea electronică a contractelor, procesarea plăților, emiterea documentelor fiscale și comunicările automate legate de acestea.

Natura: colectare prin formular, stocare, structurare, consultare, generare de documente, transmitere către subîmputerniciții enumerați la secțiunea 6, ștergere.

Durata: pe durata contractului de abonament. La încetare, datele se șterg în cel mult 30 de zile, cu excepția celor pe care legea ne obligă să le păstrăm (documente cu regim fiscal, jurnale de semnătură electronică) și pentru perioada impusă de lege.

3. Categoriile de date și de persoane vizate

Persoane vizate: cursanții (copii sau adulți) și, la programele pentru copii, părintele ori reprezentantul legal care semnează.

Categorii de date: nume și prenume, data nașterii cursantului, școala și clasa (dacă Operatorul le cere), adresa de e-mail, numărul de telefon, adresa poștală (opțional), datele contractuale (grupă, tarif, perioadă), istoricul plăților și, dacă Operatorul emite facturi, datele de facturare.

Ce nu se colectează niciodată prin platformă: codul numeric personal, date privind sănătatea, date biometrice, apartenența religioasă, etnică sau politică. Formularul nu are câmpuri pentru ele. Dacă Operatorul are nevoie de astfel de date, le colectează în afara platformei, pe răspunderea lui.

Datele cardului bancar nu ajung niciodată la noi și nu trec prin serverele noastre: plata se face în pagina Stripe, iar noi primim doar rezultatul.

4. Instrucțiunile Operatorului

Prelucrăm datele numai pe baza instrucțiunilor Operatorului. Configurarea contului — ce grupe există, ce câmpuri sunt cerute, ce șablon de contract se folosește, ce mesaje automate pleacă — constituie aceste instrucțiuni. Dacă o instrucțiune ni se pare contrară legislației privind protecția datelor, informăm Operatorul înainte de a o executa.

5. Obligațiile Împuternicitului (art. 28 alin. 3)

  • prelucrăm datele numai la instrucțiunea Operatorului, inclusiv la transferuri în afara Spațiului Economic European (astăzi nu există niciunul — vezi secțiunea 6);
  • persoanele care au acces la date sunt obligate la confidențialitate; accesul e limitat la ce e necesar pentru operare și mentenanță;
  • aplicăm măsurile tehnice și organizatorice descrise la secțiunea 7, potrivit art. 32;
  • nu angajăm alt subîmputernicit fără a anunța Operatorul cu cel puțin 30 de zile înainte; Operatorul poate obiecta, iar dacă obiecția face imposibilă furnizarea serviciului, poate rezilia fără penalitate;
  • ajutăm Operatorul să răspundă cererilor persoanelor vizate: datele unei persoane se pot exporta și șterge din interfața Operatorului, fără intervenția noastră;
  • ajutăm Operatorul la respectarea art. 32–36 (securitate, notificarea încălcărilor, evaluarea impactului);
  • la încetarea serviciului, ștergem sau returnăm datele, la alegerea Operatorului;
  • punem la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea acestor obligații și permitem audit, la cerere rezonabilă și cu preaviz.

Notificarea încălcărilor: dacă apare o încălcare a securității care afectează datele Operatorului, îl anunțăm fără întârziere nejustificată și în cel mult 24 de ore de la momentul în care am luat cunoștință, cu ce știm la acel moment: ce s-a întâmplat, ce categorii de date sunt implicate, consecințele probabile și măsurile luate. Termenul de 72 de ore către autoritate e al Operatorului, iar el are nevoie de timp în interiorul lui.

6. Subîmputerniciții

Toți prelucrează date în Uniunea Europeană sau în Spațiul Economic European. Nu există astăzi niciun transfer în afara SEE.

FurnizorRolDateLocul prelucrării
HetznerGăzduirea serverului și a bazei de datetoateGermania
StripeProcesarea plățilornume, e-mail, sumăIrlanda / SEE
ResendTrimiterea e-mailurilor tranzacționalenume, e-mailUE
SmartBill / OblioEmiterea facturilor, dacă e activatădate de facturareRomânia
SMSLinkTrimiterea SMS-urilor, dacă e activatătelefonRomânia

Lista se actualizează aici. Modificările se anunță Operatorilor pe e-mail, cu preavizul de 30 de zile de la secțiunea 5.

7. Măsuri de securitate (art. 32)

  • trafic cifrat obligatoriu (HTTPS cu HSTS), fără variantă necriptată;
  • separarea datelor între Operatori la nivel de interogare: fiecare cerere e legată de organizația din sesiune, iar izolarea e verificată automat la fiecare livrare;
  • paginile accesibile fără cont (contract, plată, factură) se deschid pe token aleatoriu de 24 de octeți, niciodată pe identificatorul înregistrării;
  • parolele se păstrează ca amprente bcrypt, niciodată în clar;
  • limitarea numărului de încercări la autentificare și la formularele publice;
  • jurnal de audit pentru acțiunile administrative și pentru fiecare semnătură electronică, cu marcaj temporal și amprentă a documentului;
  • copii de siguranță zilnice, cifrate, la alt furnizor, cu restaurare verificată săptămânal prin refacerea efectivă a fișierelor;
  • aplicația rulează ca utilizator neprivilegiat, iar construirea ei se oprește automat dacă apare o vulnerabilitate critică într-o bibliotecă de producție.

8. Răspundere și încetare

Fiecare parte răspunde pentru obligațiile care îi revin în calitatea ei. Operatorul răspunde pentru legalitatea colectării, pentru informarea persoanelor vizate și pentru temeiul prelucrării. Împuternicitul răspunde pentru respectarea instrucțiunilor și a măsurilor de securitate.

Acordul încetează odată cu contractul de abonament. Obligațiile de confidențialitate și cele privind ștergerea îi supraviețuiesc.

9. Contact

Pentru orice chestiune legată de protecția datelor: contact@inscrie.ro. Răspundem în cel mult 5 zile lucrătoare.

Autoritatea de supraveghere competentă este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28–30, sector 1, București, dataprotection.ro.