Politica de confidențialitate

Ultima actualizare: 2026-07-29

1. Operatorul și contactul

Operatorul descris în această Politică este Stark Codes, s. r. o., Holíčska 3043/13, 851 05 Bratislava – mestská časť Petržalka, Republica Slovacă, număr de identificare 51 414 546, cod fiscal 2120683730, cod de TVA SK2120683730, înregistrată în Registrul Comerțului de pe lângă Tribunalul Municipal Bratislava III, secțiunea Sro, dosar 126116/B (în continuare „Stark Codes”, „Lucanto”, „noi”). Contact pentru protecția datelor: hello@lucanto.eu.

Această Politică explică prelucrarea atunci când vizitezi lucanto.eu, îți creezi un cont, folosești app.lucanto.eu în scop privat sau profesional, plătești, comunici cu noi ori primești comunicări de marketing.

2. Când suntem operator și când persoană împuternicită

2.1 Suntem operator atunci când stabilim scopurile și mijloacele, în special pentru:

  • înregistrarea și administrarea conturilor, a utilizatorilor și a spațiilor de lucru;
  • facturare, plăți, prevenirea fraudei și obligații legale;
  • securitatea, funcționarea, suportul și îmbunătățirea Serviciului;
  • comunicări, marketing și analiză opțională; și
  • conținutul și documentele unei persoane care folosește Lucanto în scopuri private.

2.2 Suntem persoană împuternicită de operator atunci când un client profesionist stabilește scopurile pentru datele cu caracter personal din documente, înregistrări și alt conținut al spațiului de lucru. Clientul este atunci operator și se aplică Acordul de prelucrare a datelor. Această Politică se aplică în continuare datelor despre cont, contract, plăți, securitate și comunicare pe care le prelucrăm în scopuri proprii.

2.3 Dacă folosești Lucanto pentru o altă organizație, aceasta ar trebui să explice modul în care prelucrează conținutul spațiului de lucru. Îi transmitem cererile relevante sau o ajutăm să răspundă.

3. Datele pe care le prelucrăm

În funcție de utilizare, putem prelucra:

  • date de identificare și de contact: nume, e-mail, telefon, funcție și identificator de autentificare;

  • date despre cont și spațiul de lucru: rol, permisiuni, apartenență, setări, limbă și istoricul consimțămintelor și al termenilor acceptați;

  • date din autentificarea externă: furnizorul, identificatorul de utilizator la acesta, e-mailul, numele, fotografia de profil și, dacă este cazul, o adresă de redirecționare Apple, în limitele pe care le autorizezi;

  • date profesionale și de facturare: denumirea firmei, codurile de identificare, fiscale și de TVA, sediul și adresa de facturare, țara și datele necesare pentru determinarea TVA;

  • conținutul documentelor: facturi, chitanțe, atașamente, fotografii și datele din acestea, precum nume, adrese, semnături, identificatori, poziții, sume, date calendaristice, IBAN și alte date financiare despre contrapărți, angajați sau clienți;

  • date din extragerea cu AI: documentul sau partea relevantă transmisă spre extragere, instrucțiunea (prompt), câmpurile extrase, corecțiile, starea și identificatorii tehnici ai cererii;

  • metadate de plată: identificatorii de client și de plată din Stripe, starea, suma, moneda, data, tipul metodei și ultimele cifre; datele complete ale cardului sunt prelucrate de Stripe;

  • date bancare: pentru o conexiune PSD2 activată cu Tatra banka, identificatorul de cont/IBAN, moneda, soldul, tranzacțiile, contrapărțile, sumele, datele, mesajele și starea autorizării bancare;

  • date de comunicare, e-mail și suport: mesaje, atașamente, destinatar, livrare, dezabonare, solicitări, feedback și evidențe ale soluționării;

  • date din rapoartele de eroare și din monitorizare: numele/e-mailul celui care raportează, denumirea legală a spațiului de lucru, codul de identificare, metadatele extragerii AI eșuate, ID-urile interne de utilizator/spațiu de lucru, stack trace, calea cererii, ora și datele tehnice despre eroare; pentru înregistrarea opțională a sesiunii, ecranele vizitate, clicurile și modificările de interfață; câmpurile sensibile și documentele trebuie mascate sau excluse, iar un document este trimis într-un tichet doar la instrucțiunea separată a Utilizatorului;

  • date tehnice, despre dispozitiv și securitate: adresa IP, amprenta TLS, user-agent, browserul, sistemul de operare, ora și URL-ul accesării, anteturile cererii, referrer-ul, sitekey/origin și tokenul Turnstile, evenimentele de audit, jurnalele de erori și de securitate;

  • date pentru logo-uri: denumirea sau domeniul contrapărții, adresa IP și datele tehnice ale cererii către Logo.dev;

  • date din cookie-uri și analiză: identificatori, sesiuni, limbă, identificator pseudonimizat de utilizator/spațiu de lucru și evenimente de produs, exclusiv dacă îți dai consimțământul pentru analiza opțională; și

  • date din integrări și resurse externe: identificatorii și conținutul necesare unei conexiuni, precum și adresa IP, user-agent, referrer-ul și URL-ul solicitat atunci când Google Fonts, jsDelivr sau unpkg se încarcă direct.

Nu solicităm în mod intenționat date din categorii speciale. Un document le poate conține totuși. Nu încărca astfel de date decât dacă acest lucru este necesar și susținut de un temei juridic adecvat și de garanții corespunzătoare.

4. Sursele datelor

Obținem datele de la tine, de la administratorul spațiului tău de lucru, din documentele și integrările încărcate sau activate de un utilizator, automat de pe dispozitive și din utilizarea Serviciului, de la Google sau Apple atunci când alegi autentificarea externă, de la Tatra banka pentru o conexiune PSD2 activată, de la Stripe în cursul plății și din surse publice sau comerciale pentru contactarea legală a firmelor și verificarea datelor de business. Acolo unde suntem persoană împuternicită, clientul profesionist stabilește sursa inițială și legalitatea colectării.

5. Scopuri, temeiuri juridice și perioade de păstrare

Nu solicităm un consimțământ general. Prelucrarea necesară se întemeiază pe contract, obligație legală sau interes legitim. Marketingul și analiza opțională din cookie-uri se întemeiază pe un consimțământ separat, cu excepția cazului în care legea permite o anumită comunicare pe alt temei.

Scopuri, temeiuri juridice și perioade de păstrare
ScopDateTemei juridic când suntem operatorPerioadă uzuală
Înregistrare, autentificare, cont, spațiu de lucru și funcționalități

date de identificare, contact, cont, profesionale, tehnice, conținutul utilizatorului privat

contract; demersuri precontractualepe durata contului; Conținutul Clientului este șters în 45 de zile de la ștergere
Autentificare prin Google sau Apple

ID extern, e-mail, nume, fotografie/adresă de redirecționare, token de autentificare

contract, la cererea ta; interes legitim de securitate

cât timp conexiunea este activă; tokenurile sunt revocate sau șterse când nu mai sunt necesare

Extragerea automată a documentelor prin OpenAIdocument, date de intrare/ieșire AI, identificatori tehnici

contract pentru utilizatorul privat; instrucțiunile clientului profesionist potrivit Acordului de prelucrare a datelor

în Lucanto pe durata ciclului de viață al conținutului; în setările standard, jurnalele OpenAI de monitorizare a abuzurilor până la 30 de zile și mai mult doar acolo unde legea o impune sau este în mod rezonabil necesar pentru a proteja serviciile OpenAI ori terții de prejudicii

Conexiunea PSD2 cu Tatra bankaIBAN/cont, sold, tranzacții, contrapărți, identificatori de autorizare și tehnicicontract; obligație legală

durata contractului și termenul de prescripție; evidențele contabile și fiscale în general 10 ani sau altă perioadă legală

Abonament, plăți, TVA, facturi și contabilitatedate despre cont, profesionale, de facturare, metadate de platăcontract; obligație legală

durata contractului și termenul de prescripție; evidențele contabile și fiscale în general 10 ani sau altă perioadă legală

Securitatea prin Cloudflare proxy/CDN și Turnstile, prevenirea fraudei și auditul

cont, adresă IP, amprentă TLS, user-agent, URL/anteturi, origin/sitekey, token, jurnale, starea plății

interes legitim pentru un Serviciu sigur și disponibil; tehnologie necesară; obligație legală

jurnalele noastre uzuale de securitate până la 12 luni; mai mult doar pe durata tratării unui incident, a unei pretenții juridice sau a unei obligații legale; tokenurile Turnstile expiră după 5 minute

Găzduire, baza de date de producție, stocare și operare

înregistrări ale aplicației și baze de date PostgreSQL la Render, inclusiv date ale aplicației, cache, cozi de sarcini și mesaje în timp real; atașamente în Hetzner Object Storage

contract; interes legitim privind disponibilitatea și securitatea

Conținutul Clientului este șters în 45 de zile de la ștergerea contului sau a Serviciului; copiile tehnice de siguranță urmează același ciclu, dacă legea nu impune o evidență anume

Jurnalizare pe server, monitorizare și raportarea erorilor de backend prin Render și Better Stack

adresa IP, ID-ul cererii, ID-uri interne de utilizator/spațiu de lucru, calea fără query string, starea, ora, stack trace, evenimente de eroare și de securitate; fără parole, tokenuri, cookie-uri, date complete de plată și conținutul documentelor

interes legitim privind securitatea, stabilitatea, diagnosticarea și pretențiile juridice

jurnalele uzuale și evidențele de eroare până la 12 luni; mai mult doar pentru un incident, o pretenție sau o obligație legală anume

Monitorizare opțională în browser și înregistrarea sesiunii prin Better Stack

identificator de sesiune în cookie/stocare locală, ID-uri interne pseudonimizate de utilizator/spațiu de lucru, erori de frontend, ecrane vizitate, clicuri, modificări de interfață și dispozitiv; datele sensibile introduse și documentele sunt mascate sau excluse

consimțământînregistrările sesiunilor până la 90 de zile; colectarea încetează la retragere
Suport, rapoarte de eroare și comunicare privind Serviciul

date de contact/cont, denumirea spațiului de lucru/codul de identificare, mesaje, atașamente, metadate de extragere

contract; interes legitim privind răspunsul, corectarea erorilor și probele

pe durata contului și, în general, 3 ani de la închiderea tichetului/contului; metadatele tehnice mai puțin, acolo unde este posibil, mai mult în caz de litigiu

E-mailuri tranzacționale și de serviciu prin Resend

nume, e-mail, limbă, starea contului/planului, mesaj de securitate sau contractual, starea livrării

contract; obligație legală; interes legitim privind livrarea

conținutul mesajelor și evidențele de livrare până la 3 ani de la expediere; mai mult doar pentru o pretenție sau o obligație legală

Notificări necesare privind serviciul, aspecte legale și subîmputerniciținume, e-mail, cont, rolcontract; lege; interes legitimdurata contului/contractului și timpul necesar pentru a dovedi livrarea
E-mailuri de marketing prin Loopsnume, e-mail, date profesionale, preferințe și secvențe

consimțământ; și doar acolo unde legea permite un anumit mesaj către un client existent, cu dezabonare facilă

până la retragere, opoziție sau, în general, 24 de luni de inactivitate; evidența dezabonării, în mod rezonabil, mai mult

Logo-ul contrapărții prin Logo.devdenumirea/domeniul contrapărții, adresa IP și date tehnicecontract; interes legitim privind o interfață clară

perioada din Acordul de prelucrare/jurnalele Logo.dev; în Lucanto, împreună cu evidența aferentă

Analiză opțională a site-ului și a produsului prin etichete gestionate cu Google Tag Manager

ID-uri din cookie-uri, adresa IP/localizarea derivată, dispozitivul, ID pseudonimizat de utilizator/spațiu de lucru, limba și evenimentele de produs

consimțământ

până la 24 de luni sau o perioadă mai scurtă indicată pentru instrumentul de analiză respectiv; colectarea încetează la retragere

Biblioteci tehnice și fonturiadresa IP, user-agent, referrer, URL-ul solicitat

interes legitim, doar acolo unde o cerere externă directă este necesară și proporțională

Lucanto nu păstrează o copie separată a cererii către CDN; furnizorul păstrează jurnale tehnice conform politicii sale publicate de păstrare

Pretenții juridice și conformitatedatele relevante de mai susinteres legitim; legetermenul de prescripție sau perioada legală aplicabilă

Dacă avem nevoie de date cu caracter personal pentru a încheia sau executa un contract ori în temeiul legii, iar tu nu le furnizezi, este posibil să nu putem crea un cont, accepta o plată sau furniza funcționalitatea în cauză. Consimțământul pentru marketing și analiză este voluntar, iar refuzul lui nu restrânge Serviciul de bază.

6. Prelucrarea cu AI și verificarea umană

6.1 Lucanto trimite documentele încărcate sau părțile relevante ale acestora către API-ul OpenAI pentru recunoaștere și structurare automată. Utilizatorul poate corecta rezultatul înainte de salvare. AI poate greși; nu folosi rezultatul fără verificare pentru decizii contabile, fiscale, de plată sau juridice.

6.2 Pentru clienții din SEE, serviciile API sunt furnizate de OpenAI Ireland Ltd. OpenAI acționează ca persoană împuternicită sau subîmputernicit pentru datele din API și, potrivit condițiilor sale pentru companii, nu își antrenează și nu își îmbunătățește implicit modelele pe baza acestor date de intrare și de ieșire.

6.3 Folosim setarea standard de păstrare a API-ului OpenAI. OpenAI poate păstra conținutul de intrare și de ieșire și datele tehnice asociate în jurnalele de monitorizare a abuzurilor pentru cel mult 30 de zile și mai mult doar acolo unde legea o impune sau este în mod rezonabil necesar pentru a proteja serviciile OpenAI ori terții de prejudicii. Prelucrarea de către OpenAI nu este limitată exclusiv la SEE. Transferurile în afara SEE se întemeiază pe o decizie privind caracterul adecvat sau pe clauzele contractuale standard ale UE.

6.4 Nu luăm decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra unei persoane sau să o afecteze în mod similar în măsură semnificativă. Extragerea cu AI este o intrare verificată de om, nu o decizie despre o persoană.

7. Destinatari și furnizori

Divulgăm date doar în măsura necesară. Un furnizor poate fi persoana noastră împuternicită pentru o activitate și operator independent pentru alta. Lista actuală a destinatarilor și furnizorilor este prezentată mai jos. Un furnizor care prelucrează Datele cu caracter personal ale Clientului în numele Stark Codes pentru Serviciul profesional este menționat suplimentar ca subîmputernicit în Anexa 3 la Acordul de prelucrare a datelor.

Acest articol servește totodată drept registru public al furnizorilor Lucanto. Nu administrăm o pagină separată de registru.

Destinatari și furnizori
FurnizorRol și scop uzual
OpenAI Ireland Ltd. și subîmputerniciții aprobațipersoană împuternicită / subîmputernicit pentru extragerea documentelor cu AI
Plus Five Five, Inc. (Resend)

persoană împuternicită pentru e-mailurile tranzacționale și de serviciu și pentru informațiile de livrare

Astrodon Corporation (Loops)

persoană împuternicită pentru e-mailurile și secvențele de marketing trimise pe bază de consimțământ sau permise în alt mod

Stripe Payments Europe, Limited și societățile Stripe relevante

persoană împuternicită pentru procesarea tehnică a plăților; operator independent pentru plățile reglementate, KYC, fraudă și conformitate

Cloudflare, Inc. și societățile Cloudflare relevante

reverse proxy/CDN, securitate, protecție DDoS și Turnstile; persoană împuternicită pentru Turnstile, operator independent la îmbunătățirea detectării boților

Render Services, Inc.

găzduirea aplicației și baze de date PostgreSQL gestionate; stochează înregistrările aplicației și bazele de date tehnice folosite pentru cache, cozi de sarcini și comunicare în timp real și asigură copii de siguranță operaționale ale bazelor de date

Hetzner Online GmbH

Object Storage compatibil S3 în UE (Germania sau Finlanda) pentru atașamente, inclusiv facturi, chitanțe și contracte

Better Stack, Inc.

jurnale de operare pe server, inclusiv adresa IP și identificatori interni, erori de backend și diagnosticare, pe temeiul interesului legitim; eticheta sa de browser, monitorizarea frontendului și înregistrarea sesiunii pornesc doar după consimțământul pentru analiză, cu câmpurile sensibile și documentele mascate sau excluse

Linear Orbit, Inc.

rapoarte de eroare și sarcini: numele/e-mailul celui care raportează, denumirea legală/codul de identificare al spațiului de lucru și metadatele extragerii AI eșuate

Google Ireland Limited / Google LLC

Google OAuth (e-mail/profil/nume/fotografie); Google Tag Manager pentru gestionarea etichetelor și, doar după consimțământ, etichetele care transmit date de analiză; Google Fonts pe paginile unde fonturile se încarcă direct de la Google

Apple Distribution International Ltd. și societățile relevante din grupul Apple

Autentificare cu Apple: ID unic, e-mail/adresă de redirecționare și, opțional, numele; Apple aplică propriile condiții de confidențialitate

Tatra banka, a.s.

conexiune bancară PSD2: IBAN/cont, sold și tranzacții; de regulă operator independent pentru scopuri bancare și de reglementare

Simple Casual, LLC (Logo.dev)

denumirea/domeniul contrapărții, adresa IP și date tehnice pentru preluarea unui logo; persoană împuternicită potrivit Acordului său de prelucrare a datelor

Volentio JSD Limited (jsDelivr) și furnizorii de CDN

încărcarea directă a bibliotecilor; adresa IP, browserul, referrer-ul și URL-ul solicitat

UNPKG livrat prin rețeaua edge globală Cloudflare

încărcarea directă a bibliotecilor; adresa IP, browserul, referrer-ul și URL-ul solicitat

Putem divulga datele și consilierilor profesioniști ținuți de confidențialitate, autorităților publice atunci când legea o impune, ori unui dobânditor în cadrul unei reorganizări sau al vânzării afacerii, cu garanții corespunzătoare.

8. Transferuri internaționale

Unii furnizori sau furnizorii acestora sunt stabiliți ori prelucrează date în afara SEE, în special în Statele Unite. Folosim un mecanism prevăzut de capitolul V din GDPR: o decizie a Comisiei Europene privind caracterul adecvat, inclusiv Cadrul UE–SUA privind confidențialitatea datelor, acolo unde se aplică destinatarului și transferului, sau clauzele contractuale standard ale UE, însoțite de măsuri suplimentare atunci când este necesar. La cerere furnizăm informații despre mecanismul concret sau despre garanțiile relevante, sub rezerva protecției secretelor comerciale.

Dezvoltarea produsului are loc în UE, iar atașamentele din Hetzner Object Storage sunt stocate în UE. Lucanto nu este un serviciu care prelucrează date exclusiv în UE. OpenAI, Resend, Loops, Stripe, Cloudflare, Render, Better Stack, Linear, Google, Apple, Logo.dev, jsDelivr și UNPKG sau furnizorii lor publicați pot prelucra date în afara SEE, în condițiile garanțiilor menționate.

9. Cookie-uri și tehnologii similare

Folosim cookie-uri necesare și stocare locală pentru autentificare, securitatea Cloudflare/Turnstile, setări și înregistrarea opțiunii de consimțământ, fără consimțământ acolo unde acestea sunt esențiale. Google Tag Manager este un instrument de gestionare a etichetelor: valorile din dataLayer-ul local nu sunt trimise către Google decât dacă o etichetă configurată le transmite. Containerul GTM extern, etichetele care transmit date opționale de analiză sau de marketing și întreaga etichetă de browser Better Stack se încarcă doar după consimțământul pentru analiză. Fără consimțământ, user_id, workspace_id, limba și evenimentele de produs nu pot fi transmise pentru analiză sau marketing, iar Better Stack nu poate crea în browser cookie-ul său _bs ori un identificator local. Jurnalele de pe server și raportarea tehnică a erorilor de backend pot rămâne active pe temeiul interesului legitim, cu date minimizate. Retragi consimțământul din Setări cookie-uri la fel de ușor cum l-ai acordat. Vezi Politica de cookie-uri.

10. Păstrare și ștergere

10.1 Păstrăm datele doar pe perioada indicată la articolul 5 sau atât timp cât este necesar pentru scop, ținând cont de natura lor, de risc, de durata contractului, de termenele legale și de nevoia de a proba pretenții.

10.2 După ștergerea contului sau încetarea Serviciului, ștergem Conținutul Clientului din sistemele active și din copiile de siguranță în termen de 45 de zile, cu excepția cazului în care legea impune o evidență anume. Copiile de siguranță sunt izolate pe durata ciclului de rotație și nu sunt folosite în operarea curentă. Dacă o copie de siguranță este restaurată, cererile de ștergere aplicabile se aplică din nou.

10.3 Nu ștergem evidențele pe care trebuie să le păstrăm în calitate de operator, precum documentele fiscale și contabile, dovezile consimțământului sau ale acceptării Termenilor ori evidențele privind plăți, pretenții sau incidente. Le limităm la ceea ce este necesar, le separăm de Conținutul Clientului activ și le ștergem sau anonimizăm când nevoia încetează.

11. Securitate

Folosim măsuri adecvate riscului, printre care controlul accesului și al rolurilor, acces multifactorial la sistemele privilegiate, criptare în tranzit, criptare adecvată în repaus, copii de siguranță și recuperare, jurnalizare, gestionarea vulnerabilităților, tratarea incidentelor, confidențialitatea personalului și evaluarea furnizorilor. Mai multe detalii pentru clienții B2B se găsesc în Anexa 2 la Acordul de prelucrare a datelor.

12. Drepturile tale

În condițiile prevăzute de GDPR, ai dreptul:

  • să obții confirmare și acces;
  • să rectifici datele inexacte sau să completezi datele incomplete;
  • să soliciți ștergerea;
  • să restricționezi prelucrarea;
  • să primești datele furnizate de tine într-un format portabil, acolo unde este aplicabil;
  • să te opui prelucrării întemeiate pe interes legitim;
  • să îți retragi consimțământul oricând, fără a afecta legalitatea prelucrării anterioare; și

  • să nu faci obiectul unei decizii bazate exclusiv pe prelucrare automată, cu efecte juridice sau cu impact similar semnificativ, cu excepția cazului în care se aplică o excepție legală.

Scrie-ne la hello@lucanto.eu. Îți putem verifica identitatea în mod rezonabil. De regulă răspundem în termen de o lună și putem prelungi termenul, potrivit GDPR, pentru cereri complexe, cu explicații. Dacă datele sunt controlate de angajatorul tău sau de alt client profesionist, adresează-te mai întâi acestuia; noi îl sprijinim la instrucțiunea sa.

Poți depune o plângere la Oficiul pentru Protecția Datelor cu Caracter Personal al Republicii Slovace, Hraničná 12, 820 07 Bratislava 27, dataprotection.gov.sk, sau la autoritatea de supraveghere de la reședința ta obișnuită ori de la locul de muncă — în România aceasta este

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)

, B-dul G-ral. Gheorghe Magheru 28-30, sector 1, București, dataprotection.ro. Apreciem însă ocazia de a rezolva mai întâi problema direct.

13. Marketing

Consimțământul pentru marketing este separat, voluntar și nebifat implicit. Îl retragi din linkul din mesaj sau din setări. Dezabonarea nu oprește mesajele de serviciu necesare, precum confirmările de plată, alertele de securitate, modificările juridice sau expirarea perioadei de probă.

Acolo unde legea permite contactarea B2B fără consimțământ, pe temeiul intereselor legitime, fiecare mesaj indică sursa sau categoria sursei și oferă o cale simplă de opoziție. Onorăm opozițiile la marketingul direct fără o altă evaluare comparativă.

14. Copii

Serviciul nu este destinat persoanelor sub 18 ani. Dacă aflăm că am obținut astfel de date fără un temei valabil, le ștergem.

15. Modificări ale acestei Politici

Informăm Utilizatorii existenți despre o modificare substanțială prin e-mail sau printr-o notificare permanentă în Serviciu, cu cel puțin 14 zile în avans, cu excepția cazului în care legea sau un motiv urgent de securitate impune un termen mai scurt. Afișăm data actualizării mai sus. Când este necesar un nou consimțământ, îl solicităm; tăcerea sau continuarea utilizării nu reprezintă consimțământ.

Operator: Stark Codes, s.r.o.

Deblochează-ți superputerile financiare

Începe gratuit