Politica de confidențialitate
Ultima actualizare: 29 septembrie 2026
Operator de date: AYNSOFT SOLUTION S.R.L., CUI 49432117, Nr. Reg. Com. J12/308/2024, sediul în Cluj-Napoca, județul Cluj, Str. Teleorman nr. 15, bl. S13, sc. 1, et. 3, ap. 16, cod poștal 400573. Contact: andrei.bogdan@aynsoftsolution.ro.
„Fivanto" este platforma SaaS de management al firmei operată de AYNSOFT SOLUTION S.R.L. („noi").
1. Ce date prelucrăm
În funcție de modul în care folosești Fivanto, prelucrăm:
- Date de cont și de contact: nume, prenume, adresă de email, funcție, preferințe de interfață (limbă, temă).
- Date despre organizație și companii: denumire, CUI/CIF, nr. registrul comerțului, adresă, IBAN, cod CAEN, date de facturare.
- Date despre angajați (modul Salarizare/HR): nume, CNP, salariu, cod COR, date de contract, pontaj, prezență — prelucrate în numele tău (vezi secțiunea „Împuternicit").
- Date operaționale: proiecte, clienți, facturi, documente încărcate, deconturi (bonuri), semnături electronice, notificări.
- Date din extrasele bancare (dacă le încarci): pentru fiecare tranzacție — data, suma, moneda, numele, IBAN-ul și CUI-ul partenerului, explicația plății și referința băncii. Fișierul extrasului nu se păstrează: se citește la încărcare, iar din el rămân doar tranzacțiile, ca plățile să se poată potrivi cu facturile. Nu ne conectăm la bancă și nu trimitem nimic băncii.
- Date tehnice: adresă IP, jurnale de audit (autentificări, acțiuni), tip dispozitiv/browser, date de utilizare.
2. Scopuri și temeiuri legale (art. 6 GDPR)
| Scop | Temei legal |
|---|---|
| Furnizarea serviciului (cont, module, facturare, salarizare) | Executarea contractului (art. 6(1)(b)) |
| Securitate, prevenirea abuzului, jurnale de audit | Interes legitim (art. 6(1)(f)) |
| Obligații fiscale/contabile (e-Factura, D112, REGES) | Obligație legală (art. 6(1)(c)) |
| Comunicări de serviciu (confirmare email, alerte) | Executarea contractului / interes legitim |
| Comunicări de marketing (dacă e cazul) | Consimțământ (art. 6(1)(a)), revocabil oricând |
| Măsurarea folosirii platformei (ce ecrane se folosesc, cât durează o vizită) | Consimțământ (art. 6(1)(a)), revocabil oricând din pagina de cont |
3. Împuternicit vs. operator
Pentru datele pe care le încarci despre angajații, clienții și partenerii tăi (ex. CNP-uri, salarii, facturi), organizația ta este operatorul, iar AYNSOFT SOLUTION S.R.L. acționează ca persoană împuternicită, prelucrând aceste date exclusiv conform instrucțiunilor tale, în baza Termenilor de utilizare (care includ clauze de prelucrare a datelor). Pentru datele contului tău de administrator, noi suntem operator.
4. Cui divulgăm datele (împuterniciți / subîmputerniciți)
Folosim furnizori terți strict necesari funcționării, sub acorduri de prelucrare:
- ANAF / SPV — e-Factura, e-Transport, REGES (obligații legale).
- SmartBill, Oblio — emiterea facturilor prin API (dacă activezi integrarea).
- Microsoft Azure (Document Intelligence) — OCR pentru facturi/bonuri (dacă activezi funcția).
- Furnizor de email (SMTP) — trimiterea notificărilor și confirmărilor.
- Furnizor de găzduire — infrastructura pe care rulează platforma (UE/SEE).
- NETOPIA Payments — procesarea plăților cu cardul (dacă alegi să plătești online). Datele cardului se introduc direct pe pagina securizată NETOPIA și nu ajung niciodată la noi; noi primim doar confirmarea plății. NETOPIA e procesator autorizat din România, deci datele plății sunt prelucrate în Uniunea Europeană — fără transfer în afara SEE.
- Cloudflare Web Analytics — numărarea vizitelor și viteza reală de încărcare, doar pe paginile publice de prezentare, nu și în aplicație după autentificare. Nu folosește cookie-uri, nu scrie nimic pe dispozitivul tău și nu face amprentă de browser. Cloudflare primește adresa paginii vizitate, tipul de browser și adresa IP, din care deduce țara. Cloudflare Inc. are sediul în SUA, iar transferul se face în temeiul clauzelor contractuale standard ale Comisiei Europene.
Măsurarea folosirii aplicației, după autentificare, nu are destinatari: e găzduită pe infrastructura noastră, nu folosim Google Analytics sau alt serviciu extern, iar datele nu părăsesc Uniunea Europeană. Pe paginile publice de prezentare rulează în plus Cloudflare Web Analytics, descris mai sus. Detalii complete în Politica de cookie-uri.
Nu vindem datele personale și nu le divulgăm în scopuri publicitare terțe.
5. Transferuri internaționale
Găzduim datele în UE/SEE. Dacă un furnizor prelucrează date în afara SEE, ne asigurăm că există garanții adecvate (clauze contractuale standard ale Comisiei Europene).
6. Cât păstrăm datele
- Datele contului: pe durata contractului + o perioadă rezonabilă după închiderea contului.
- Documente contabile/fiscale: conform termenelor legale de arhivare (ex. 5–10 ani).
- Tranzacțiile din extrasele bancare: până scoți extrasul din aplicație sau până la ștergerea organizației; fișierul extrasului nu se păstrează deloc.
- Jurnale de audit și securitate: perioadă limitată, proporțională cu scopul.
- Perioada de probă neconfirmată: conturile neconfirmate pot fi șterse automat.
7. Drepturile tale (art. 15–22 GDPR)
Ai dreptul la: acces, rectificare, ștergere („dreptul de a fi uitat"), restricționarea prelucrării, portabilitatea datelor, opoziție, și de a nu fi supus unei decizii automate. Îți poți retrage consimțământul oricând, fără a afecta legalitatea prelucrării anterioare.
Pentru exercitarea drepturilor, scrie-ne la andrei.bogdan@aynsoftsolution.ro. Răspundem în cel mult 30 de zile.
Ai dreptul să depui o plângere la ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal), dataprotection.ro.
8. Securitate
Aplicăm măsuri tehnice și organizatorice: izolare a datelor între organizații (multi-tenant), parole stocate cu hashing puternic, token-uri de sesiune în cookie-uri HttpOnly, criptare în tranzit (HTTPS), control de acces pe roluri și permisiuni, jurnale de audit, rate-limiting și protecții anti-abuz.
9. Calendarul tău Google sau Microsoft (integrare opțională)
Dacă îți conectezi calendarul, ședințele din el pot fi transformate în ore de pontaj. Integrarea e opțională și pornește numai când o ceri tu, din Integrări.
Ce citim. Doar calendarul, doar la citire: titlul evenimentului, ora de început și de sfârșit, calendarul din care vine și, dacă există, numele proiectului sau al clientului atașat evenimentului. Citim și adresa de email a contului conectat, ca să știm pe cine punem orele. Nu citim conținutul mesajelor, contactele, fișierele sau altceva din contul tău.
Ce NU facem. Nu scriem, nu modificăm și nu ștergem nimic în calendarul tău — dreptul pe care îl cerem e numai de citire, iar asta se vede și pe ecranul de aprobare al furnizorului. Nu aducem evenimentele de toată ziua, cele marcate „liber", cele anulate și cele la care ai răspuns că nu participi.
Ce păstrăm. Orele rezultate, ca înregistrări de pontaj în contul firmei tale, exact ca cele introduse manual. Plus tokenul de acces primit de la furnizor, criptat, ca să nu-ți cerem aprobarea la fiecare folosire. Nu păstrăm o copie a calendarului.
Cui le dăm. Nimănui. Datele din calendar nu se transmit altor destinatari, nu se folosesc pentru publicitate, nu se vând și nu antrenează modele de inteligență artificială.
Cum retragi accesul. Oricând, din Integrări → Deconectează, sau direct din contul tău: Google — aplicații cu acces la cont, respectiv Microsoft — aplicațiile mele. La deconectare ștergem tokenul; orele deja importate rămân în pontaj, fiindcă sunt datele firmei tale — le poți șterge din ecranul de Pontaj.
Folosirea datelor obținute din API-urile Google respectă Google API Services User Data Policy, inclusiv cerințele privind utilizarea limitată.
10. Cookie-uri
Folosim cookie-uri strict necesare (sesiune, securitate) și funcționale (temă, limbă). Detalii în Politica de cookie-uri.
11. Modificări
Putem actualiza această politică; versiunea curentă e mereu disponibilă aici, cu data ultimei actualizări.
Privacy Policy
Last updated: 29 September 2026
Data controller: AYNSOFT SOLUTION S.R.L., Tax ID (CUI) 49432117, Trade Register No. J12/308/2024, registered in Cluj-Napoca, Cluj County, 15 Teleorman St., bl. S13, sc. 1, fl. 3, ap. 16, postal code 400573. Contact: andrei.bogdan@aynsoftsolution.ro.
"Fivanto" is the business-management SaaS platform operated by AYNSOFT SOLUTION S.R.L. ("we").
1. Data we process
- Account & contact data: name, email, job title, UI preferences.
- Organization & company data: name, Tax ID, Trade Register number, address, IBAN, CAEN code, billing data.
- Employee data (Payroll/HR module): name, national ID (CNP), salary, occupation code, contract data, timesheets — processed on your behalf.
- Operational data: projects, clients, invoices, uploaded documents, expenses, e-signatures, notifications.
- Bank statement data (if you upload statements): for each transaction — date, amount, currency, the counterparty's name, IBAN and tax ID, the payment description and the bank's reference. The statement file is not kept: it is read on upload and only its transactions remain, so payments can be matched to invoices. We do not connect to your bank and send nothing to it.
- Technical data: IP address, audit logs, device/browser, usage data.
2. Purposes & legal bases (Art. 6 GDPR)
Service provision (performance of contract); security and abuse prevention (legitimate interest); tax/accounting obligations — e-Invoicing, REGES (legal obligation); service communications; marketing (consent, revocable); platform usage measurement — which screens are used, how long a visit lasts (consent, art. 6(1)(a), revocable at any time from your account page).
3. Processor vs. controller
For data you upload about your employees, clients and partners, your organization is the controller and AYNSOFT SOLUTION S.R.L. acts as a processor, processing it only per your instructions under the Terms of Use.
4. Recipients (processors / sub-processors)
- ANAF / SPV — e-Invoicing, e-Transport, REGES (legal).
- SmartBill, Oblio — invoice issuance via API (if enabled).
- Microsoft Azure (Document Intelligence) — OCR (if enabled).
- Email (SMTP) provider — notifications and confirmations.
- Hosting provider — platform infrastructure (EU/EEA).
- NETOPIA Payments — card payment processing (if you choose to pay online). Card details are entered directly on NETOPIA's secure page and never reach us; we only receive the payment confirmation. NETOPIA is an authorised Romanian processor, so payment data is processed inside the European Union — with no transfer outside the EEA.
- Cloudflare Web Analytics — visit counts and real-world loading speed, on the public marketing pages only, not inside the application after sign-in. It uses no cookies, writes nothing to your device and does no browser fingerprinting. Cloudflare receives the page address, the browser type and the IP address, from which it derives the country. Cloudflare Inc. is based in the USA; the transfer relies on the European Commission's standard contractual clauses.
In-app usage measurement, after sign-in, has no recipients: it is hosted on our own infrastructure, we use neither Google Analytics nor any other external service, and the data does not leave the European Union. The public marketing pages additionally run Cloudflare Web Analytics, described above. Full details in the Cookie Policy.
We do not sell personal data.
5. International transfers
Data is hosted in the EU/EEA. Any transfer outside the EEA is covered by appropriate safeguards (EU Standard Contractual Clauses).
6. Retention
Account data: for the duration of the contract plus a reasonable period afterwards. Accounting/tax documents: statutory archiving periods (e.g. 5–10 years). Bank statement transactions: until you remove the statement from the app or the organization is deleted; the statement file itself is not kept at all. Audit logs: limited, proportionate periods. Unconfirmed trial accounts may be deleted automatically.
7. Your rights (Art. 15–22 GDPR)
Access, rectification, erasure, restriction, portability, objection, and not to be subject to automated decisions. Withdraw consent anytime. Contact andrei.bogdan@aynsoftsolution.ro. You may lodge a complaint with the Romanian DPA (ANSPDCP), dataprotection.ro.
8. Security
Technical and organizational measures: tenant isolation, strong password hashing, HttpOnly session cookies, encryption in transit (HTTPS), role/permission access control, audit logs, rate limiting and anti-abuse protections.
9. Your Google or Microsoft calendar (optional integration)
If you connect your calendar, its meetings can be turned into timesheet hours. The integration is optional and starts only when you ask for it, from Integrations.
What we read. Only the calendar, read-only: the event title, its start and end time, the calendar it comes from and, where present, the project or client name attached to the event. We also read the connected account's email address, so we know whose hours these are. We do not read your messages, contacts, files or anything else in your account.
What we never do. We do not create, change or delete anything in your calendar — the permission we request is read-only, and the provider's own approval screen says so. We do not import all-day entries, events marked free, cancelled events, or ones you declined.
What we keep. The resulting hours, as timesheet entries in your company's account, exactly like manually entered ones. Plus the access token issued by the provider, encrypted, so we do not have to ask for your approval every time. We do not keep a copy of your calendar.
Who we share it with. No one. Calendar data is not disclosed to other recipients, is not used for advertising, is not sold, and does not train artificial intelligence models.
How to revoke access. At any time, from Integrations → Disconnect, or directly in your account: Google — apps with account access or Microsoft — my apps. On disconnect we delete the token; hours already imported stay in the timesheet, because they are your company's data — you can delete them from the Timesheet screen.
Our use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
10. Cookies
Strictly necessary and functional cookies only. See the Cookie Policy.
11. Changes
We may update this policy; the current version is always available here with its last-updated date.