Politica de confidențialitate — Zephren
Versiune 1.6.0 · În vigoare din 19 august 2026.
1. Operatorul de date
ZEPHREN S.R.L., cu sediul social în B-dul Libertății, nr. 38, ap. 4, Bușteni, jud. Prahova, România. CUI: 54561142 | Nr. Reg. Com.: J2026027529009.
Contact Protecție Date: legal@zephren.ro.
Responsabil cu Protecția Datelor (DPO): ZEPHREN nu are obligația legală de a numi un DPO formal conform Art. 37 GDPR (sub 250 de angajați, iar activitatea principală NU constă în monitorizarea sistematică la scară largă sau prelucrarea de categorii speciale de date). Am desemnat totuși o persoană de contact dedicată pentru toate solicitările GDPR, contactabilă la legal@zephren.ro, cu garanția unui răspuns în maximum 30 de zile (Art. 12(3) GDPR). În cazul în care ANSPDCP solicită formal numirea unui DPO certificat, ne conformăm în termenul indicat.
2. Categoriile de date prelucrate
În aplicația Zephren se prelucrează:
- Date cont auditor: email, parolă (stocată sub formă de hash bcrypt), nume, companie, preferințe UI.
- Date profesionale auditor: nr. atestat MDLPA, categoria I/II, imagine semnătură, imagine ștampilă.
- Date client final al auditului (introduse de auditor cu consimțământul explicit al clientului său): nume, prenume, adresă de email, număr telefon, adresa imobilului, coordonate GPS, număr cadastral, carte funciară, fotografii ale clădirii, facturi de utilități.
- Documentație tehnică de proiect încărcată pentru verificare (modulul de verificare de proiect): piese scrise și desenate — planuri, secțiuni, memorii tehnice, fișe tehnice. Acestea pot conține date ale unor terți față de tine (nume și date de contact ale investitorului, ale proiectanților și ale operatorilor economici, adresa construcției, informațiile din cartușul planșei), precum și informații cu caracter comercial. Le încarci tu, în calitate de verificator de proiect atestat, în cadrul contractului tău cu clientul; sunt transmise furnizorului de model AI pentru analiză (vezi secțiunea 4) și nu sunt stocate pe serverele Zephren după prelucrarea cererii.
- Registrul de evidență a verificărilor: nr. și data referatului, denumirea proiectului, investitor, proiectant, cerința verificată. Se salvează local, în browserul dispozitivului tău, și — dacă ești autentificat — se oglindește și în contul tău, pe serverele Supabase din Uniunea Europeană, ca să nu se piardă la o curățare de browser sau la trecerea pe alt calculator. Oglinda e vizibilă doar ție (izolare la nivel de rând, pe contul tău), o poți exporta și se șterge odată cu contul. Copia locală se șterge automat la autentificarea unui alt cont pe același dispozitiv și dispare dacă ștergi datele site-ului din browser. Registrul poate conține date ale unor terți (investitor, proiectant, adresa construcției) — pentru acestea rămâi operator, iar Zephren le prelucrează ca persoană împuternicită, în condițiile acordului de la art. 28 GDPR.
- Date de plată: CUI (pentru B2B România), VAT number (pentru B2B UE), adresă facturare. Datele cardului bancar sunt procesate exclusiv de Stripe și nu sunt stocate de Zephren.
- Date tehnice: adresa IP, user-agent, log-uri autentificare și un identificator de dispozitiv — un număr generat aleatoriu în browserul dumneavoastră și păstrat acolo, care deosebește dispozitivele între ele la sincronizarea proiectelor și, pe durata probei de 7 zile (atât la programul de calcul, cât și la VerificAI), servește la prevenirea abuzului. Nu este derivat din caracteristicile echipamentului dumneavoastră și nu permite recunoașterea pe alte site-uri. Tot pentru prevenirea abuzului la probă păstrăm o formă neinversabilă (hash sărat) a adresei IP de la momentul înscrierii — nu adresa în sine, nu se poate reface din ea, și nu se citește nimic de pe dispozitivul dumneavoastră pentru a o obține. Toate acestea se prelucrează pentru securitate și prevenirea fraudei.
- Contextul unei sesizări: când trimiteți un raport prin formularul de feedback, atașăm automat pagina și pasul la care erați, versiunea aplicației, câteva semnale despre ce s-a întâmplat înainte (fără text scris de dumneavoastră) și o captură a ecranului. Câmpurile sensibile — parole, CNP, IBAN, adresa clădirii, beneficiarul, datele de contact — sunt acoperite înainte de realizarea capturii, deci nu ajung niciodată în imagine. Captura vă este arătată înainte de trimitere și o puteți refuza dintr-un singur clic. NU colectăm adresa IP și nici locația.
Zephren NU colectează CNP prin interfața aplicației și nu îl stochează în baza de date. Dacă o depunere către MDLPA cere CNP-ul, auditorul îl completează direct în documentul de depunere, în afara aplicației.
3. Scopurile prelucrării și temeiurile juridice (Art. 6 GDPR)
- Executare contract (Art. 6(1)(b)) — oferirea serviciului de calcul energetic, generare CPE, raport audit și păstrarea proiectelor.
- Obligație legală (Art. 6(1)(c)) — arhivare documente fiscale 10 ani (Codul Fiscal RO), transmitere eFactura ANAF, conformitate Mc 001-2022 și Legea 238/2024.
- Consimțământ (Art. 6(1)(a)) — comunicări marketing opționale; cookie-urile de analiză, stocarea pe dispozitiv și identificarea persoanei în instrumentele de analiză (vezi secțiunea 3.bis).
- Interes legitim (Art. 6(1)(f)) — prevenire fraudă, securitatea informației, monitorizare performanță și îmbunătățirea calculatorului prin statistici pseudonimizate de utilizare (tip document, clasă energetică, EP, tipologie clădire, județ — fără adresă, nume sau date cadastrale; rândurile rămân legate de contul dumneavoastră, deci intră în exportul și în ștergerea datelor).
3.bis Ce se întâmplă dacă refuzați cookie-urile de analiză
Butonul «Refuz toate» din bannerul de cookie-uri are un efect precis, pe care preferăm să vi-l spunem în loc să vă lăsăm să-l presupuneți:
- Nu se stochează nimic pe dispozitivul dumneavoastră în scop de analiză — niciun cookie, nicio intrare în stocarea locală a browserului — și nu se citește nimic din ce este deja stocat acolo.
- Nu sunteți identificat: nu se creează un profil de utilizator, contul dumneavoastră nu este legat de activitatea măsurată, iar la o vizită ulterioară nu puteți fi recunoscut ca aceeași persoană.
- Monitorizarea erorilor (Sentry) rămâne complet oprită — acolo refuzul înseamnă exact ce părea că înseamnă și înainte.
- Măsurarea agregată continuă: numărăm în continuare vizitele și acțiunile din aplicație (ce pagini se deschid, unde se abandonează un flux, ce erori de utilizare apar), pentru a ști ce funcționează și ce trebuie reparat.
Tehnic, aceasta este posibilă fiindcă furnizorul de analiză (PostHog, EU Cloud Frankfurt) calculează pe propriile servere un identificator temporar sub formă de hash, derivat din elemente ale cererii dumneavoastră (adresă IP, user-agent) și dintr-o valoare care se schimbă zilnic. Hash-ul servește exclusiv la a nu număra de două ori aceeași sesiune în aceeași zi; nu se întoarce în dispozitivul dumneavoastră și nu permite urmărirea între zile sau între site-uri.
Temeiul juridic, în două straturi distincte. Obligația de a cere consimțământ pentru cookie-uri vine din art. 5 alin. (3) al Directivei ePrivacy 2002/58/CE, transpus în România prin art. 4 alin. (5) din Legea nr. 506/2004, și privește stocarea de informații în echipamentul terminal al utilizatorului și accesul la informații stocate deja acolo. Modul fără cookie-uri nu face niciuna dintre acestea, deci această obligație nu i se aplică. Rămâne prelucrarea propriu-zisă a hash-ului pe serverele furnizorului, care se face în baza interesului legitim, art. 6 alin. (1) lit. f) GDPR — interesul de a cunoaște cum este utilizat propriul produs, cu un impact minim asupra dumneavoastră tocmai pentru că nu sunteți identificabil. Este același temei pe care îl folosim și pentru contorul propriu de vizite.
Vă puteți opune oricând acestei prelucrări întemeiate pe interes legitim (art. 21 GDPR), scriindu-ne la legal@zephren.ro. Independent de aceasta, dacă browserul dumneavoastră trimite semnalul Do Not Track, îl respectăm și nu măsurăm nimic.
4. Destinatarii (subprocesatori)
Datele sunt transmise către următorii subprocesatori care au semnat (sau urmează să semneze) acorduri de prelucrare date (DPA) conform Art. 28 GDPR:
- Vercel Inc. (US + regiuni AWS UE) — hosting aplicație și funcții serverless.
- Supabase Inc. (US + AWS UE configurabil) — autentificare, bază de date PostgreSQL, storage.
- Stripe Payments Europe Ltd. (Irlanda) — procesare plăți, abonamente, facturare.
- Anthropic Inc. (California, US) — asistent AI, OCR facturi/CPE, import automat documente și, în modulul de verificare de proiect, analiza pieselor de proiect pe care le încarci (planuri, secțiuni, memorii tehnice — inclusiv datele terților și informațiile comerciale pe care le conțin, așa cum sunt descrise la secțiunea 2). Conform condițiilor comerciale ale Anthropic pentru API, conținutul transmis nu este folosit pentru antrenarea modelelor și este șters în maximum 30 de zile. Transmiterea are loc doar la acțiunea ta explicită de încărcare; dacă documentația conține date personale ale unor terți, tu ești cel care stabilește, în raportul juridic cu clientul tău, temeiul acestei divulgări.
- Cloudflare Inc. (US + edge UE — Frankfurt, Amsterdam) — DNS, protecție bot Turnstile la formulare, Web Application Firewall.
- Resend Inc. (US, infrastructură EU-west-1 Irlanda) — livrare email tranzacțional și de marketing (confirmări cont, notificări plăți, suport, newsletter). Folosim tracking de deschidere și de click (un pixel invizibil și linkuri redirecționate) pentru a măsura livrabilitatea și interesul, în baza interesului legitim (art. 6 alin. 1 lit. f GDPR). Poți bloca tracking-ul de deschidere dezactivând încărcarea imaginilor în clientul tău de email și te poți dezabona oricând din orice email de marketing (link de dezabonare în fiecare email).
- Sentry Inc. (US, Irlanda jurisdicție DPA) — monitorizare erori aplicație în timp real; datele personale sunt scrubed automat înainte de transmitere (CNP, email, telefon, IBAN sunt mascate).
- PostHog Inc. (EU Cloud, Frankfurt) — analytics produs și înregistrări sesiune pentru îmbunătățirea experienței; toate input-urile sunt mascate (parole, emails, CIF). Dacă ați acceptat cookie-urile de analiză, prelucrarea include cookie-uri și identificarea contului; dacă le-ați refuzat, rulează în modul fără cookie-uri descris la secțiunea 3.bis — fără stocare pe dispozitiv, fără profil și fără legătură cu contul.
- UptimeRobot (Cipru) — monitorizare uptime endpoint-uri publice (doar URL-uri publice, fără date utilizator).
- Gotenberg (Render Inc.) (US/UE infra) — conversie documente DOCX → PDF (opțional, doar dacă utilizatorul nu folosește alternativa Microsoft Office Online).
- Microsoft Corp. (US) — opțional, pentru previzualizare DOCX prin Office Online. Poate fi dezactivat (aplicația folosește alternativ Gotenberg).
- SmartBill (Intelligent IT SRL) (România) — facturare electronică + transmitere eFactura ANAF.
- Google LLC (US) — fonturi web, autentificare OAuth opțională, Workspace pentru comunicări la adresele @zephren.ro.
- PVGIS (Joint Research Centre UE), OpenMeteo (Germania) — date publice climatice și solare.
Transferurile internaționale către entități din afara UE/SEE se realizează în baza uneia dintre următoarele garanții, în ordinea preferată:
- (a) Decizia de adecvare EU-US Data Privacy Framework (DPF) din 10 iulie 2023 — pentru subprocesatorii din SUA certificați activ pe dataprivacyframework.gov/list (Anthropic, Vercel, Sentry, Microsoft, Google, Cloudflare și Resend sunt certificați).
- (b) Clauze Contractuale Standard (SCC) adoptate prin Decizia CE 2021/914, Modulul 2 (operator → persoană împuternicită), pentru subprocesatorii non-UE fără certificare DPF.
- (c) Transfer Impact Assessment (TIA) documentat conform recomandărilor EDPB 01/2020 (post Schrems II — CJUE C-311/18), cu măsuri suplimentare acolo unde este necesar. TIA-urile sunt disponibile la cerere prin legal@zephren.ro.
5. Durata păstrării datelor
- Cont auditor activ: pe durata contractului + 3 ani inactivitate.
- Proiecte audit + CPE: 10 ani (obligație arhivare profesională), apoi anonimizare (numele, email, telefon, adresă sunt înlocuite cu „[ANONIMIZAT]”).
- Facturi și evidențe fiscale: 10 ani (Codul Fiscal RO).
- Log-uri acces (inclusiv jurnalul cererilor către asistentul AI: dată, funcție, categorii de date trimise — nu conținutul lor): 12 luni.
- Conversații cu asistentul AI: 6 luni.
- Sesizări prin formularul de feedback: 24 de luni de la închiderea sesizării. Capturile de ecran atașate se șterg odată cu ele.
- Date marketing (consimțământ): până la retragerea consimțământului.
- Identificatorul de dispozitiv și hash-ul de IP ale probei de 7 zile (la ambele produse): 90 de zile de la încheierea probei, după care se șterg automat. Evidența probei rămâne (data începerii, data încheierii, numărul de atestat declarat la programul de calcul), fără identificator. Temeiul termenului este art. 5 alin. (1) lit. e) GDPR: scopul pentru care au fost colectate — prevenirea abuzului la probă — se consumă odată cu proba.
- Evidența atestatelor folosite pentru probă: pe durată nedeterminată, dar fără legătură cu dumneavoastră. La ștergerea contului, identificatorul contului este eliminat din această evidență și rămân doar numărul de atestat și data la care a fost folosit. Temeiul este art. 17 alin. (3) lit. e) GDPR — păstrarea rămâne necesară pentru exercitarea unui drept, aici dreptul nostru de a nu acorda o a doua probă gratuită aceluiași număr de atestat.
Termenele care se aplică automat — log-urile de acces, conversațiile cu asistentul AI și identificatorul de dispozitiv al probei — sunt puse în executare de o rulare săptămânală, deci ștergerea efectivă poate avea loc cu până la șapte zile după împlinirea termenului.
6. Drepturile persoanei vizate (Art. 15-22 GDPR)
Aveți dreptul de:
- Acces (Art. 15) — obțineți o copie a datelor pe care le avem despre dumneavoastră. Descărcare directă din „Setări → Datele mele” în aplicație.
- Rectificare (Art. 16) — editați datele incorecte direct din contul dumneavoastră.
- Ștergere / „Dreptul de a fi uitat” (Art. 17) — solicitați ștergerea contului și anonimizarea datelor din „Setări → Șterge contul”.
- Restricționare prelucrare (Art. 18) — pe durata soluționării unei contestații.
- Portabilitate (Art. 20) — export complet în format JSON sau XML.
- Opoziție (Art. 21) — la prelucrări bazate pe interes legitim sau marketing.
- Reclamație la ANSPDCP — www.dataprotection.ro.
Exercitarea drepturilor se face gratuit în termen de maximum 30 de zile de la cerere. Trimiteți solicitarea la legal@zephren.ro.
6.bis Decizii automate și inteligență artificială (Art. 22 GDPR + AI Act 2024/1689)
ZEPHREN NU ia decizii automate cu efect juridic sau care vă afectează semnificativ în mod similar (Art. 22 GDPR). Toate funcțiile de inteligență artificială (OCR facturi/CPE, sugestii anvelopă, generare narativă raport, chat asistent) au scop ASISTIV — output-ul este revizuit și semnat manual de auditorul atestat MDLPA, care își asumă integral răspunderea profesională pentru rezultatul final.
Conform Regulamentului UE 2024/1689 (AI Act) art. 50, vă informăm explicit:
- Funcțiile AI sunt etichetate vizual cu „🤖 Asistat de AI" în interfață.
- Output-urile pot conține inexactități; revizuirea umană este obligatorie înainte de utilizarea în documente oficiale (CPE, audit).
- Furnizorul modelului AI are DPA semnat conform Art. 28 GDPR și NU antrenează modele pe datele transmise prin API.
- Detalii suplimentare în politica internă „AI Use Policy", disponibilă la cerere prin legal@zephren.ro.
7. Măsuri de securitate
- Transmitere criptată TLS 1.2+ obligatoriu.
- Criptare at-rest pe serverele Supabase (AES-256).
- Row-Level Security (RLS) — utilizatorul poate accesa exclusiv datele proprii.
- Autentificare JWT cu refresh automat.
- Rate limiting și CORS allowlist pe toate endpoint-urile API.
- Content Security Policy (CSP) strict, HSTS, X-Frame-Options DENY.
- Monitorizare anomalii (Sentry) cu alertă în caz de incident de securitate.
- Verificarea parolei alese contra listelor publice de parole apărute în breșe de date, prin metoda k-anonimat: parola nu părăsește niciodată dispozitivul. Amprenta ei criptografică se calculează local, iar către serviciul terț (Have I Been Pwned) pleacă doarprimele cinci caractere ale acesteia — insuficiente pentru a reconstitui parola sau pentru a vă identifica. Serviciul returnează toate amprentele care încep cu acele cinci caractere (de ordinul sutelor), iar potrivirea se face în browserul dumneavoastră. Ca la orice cerere web, serviciul vede adresa IP a dispozitivului. Verificarea este pur informativă: nu blochează crearea contului, rezultatul ei nu se transmite nicăieri și nu se stochează.
8. Notificare incidente (breach)
În cazul unei breșe de securitate cu risc pentru drepturile dumneavoastră, Zephren notifică ANSPDCP în cel mult 72 de ore (Art. 33 GDPR) și, dacă există risc ridicat, și persoanele vizate afectate (Art. 34 GDPR) prin email.
9. Minori
Serviciul este destinat exclusiv profesioniștilor (auditori energetici atestați MDLPA sau în curs de atestare). Nu colectăm intenționat date despre minori sub 16 ani.
10. Modificări ale acestei politici
Orice modificare materială va fi notificată prin email cu minim 14 zile înainte de intrare în vigoare. Continuarea utilizării serviciului după notificare constituie acceptare.
Pentru întrebări juridice: legal@zephren.ro.