Politica de confidențialitate
Ultima actualizare: 2026-07-29
1. Operatorul și contactul
Operatorul descris în această Politică este Stark Codes, s. r. o., Holíčska 3043/13, 851 05 Bratislava – mestská časť Petržalka, Republica Slovacă, număr de identificare 51 414 546, cod fiscal 2120683730, cod de TVA SK2120683730, înregistrată în Registrul Comerțului de pe lângă Tribunalul Municipal Bratislava III, secțiunea Sro, dosar 126116/B (în continuare „Stark Codes”, „Lucanto”, „noi”). Contact pentru protecția datelor: hello@lucanto.eu.
Această Politică explică prelucrarea atunci când vizitezi lucanto.eu, îți creezi un cont, folosești app.lucanto.eu în scop privat sau profesional, plătești, comunici cu noi ori primești comunicări de marketing.
2. Când suntem operator și când persoană împuternicită
2.1 Suntem operator atunci când stabilim scopurile și mijloacele, în special pentru:
- înregistrarea și administrarea conturilor, a utilizatorilor și a spațiilor de lucru;
- facturare, plăți, prevenirea fraudei și obligații legale;
- securitatea, funcționarea, suportul și îmbunătățirea Serviciului;
- comunicări, marketing și analiză opțională; și
- conținutul și documentele unei persoane care folosește Lucanto în scopuri private.
2.2 Suntem persoană împuternicită de operator atunci când un client profesionist stabilește scopurile pentru datele cu caracter personal din documente, înregistrări și alt conținut al spațiului de lucru. Clientul este atunci operator și se aplică Acordul de prelucrare a datelor. Această Politică se aplică în continuare datelor despre cont, contract, plăți, securitate și comunicare pe care le prelucrăm în scopuri proprii.
2.3 Dacă folosești Lucanto pentru o altă organizație, aceasta ar trebui să explice modul în care prelucrează conținutul spațiului de lucru. Îi transmitem cererile relevante sau o ajutăm să răspundă.
3. Datele pe care le prelucrăm
În funcție de utilizare, putem prelucra:
date de identificare și de contact: nume, e-mail, telefon, funcție și identificator de autentificare;
date despre cont și spațiul de lucru: rol, permisiuni, apartenență, setări, limbă și istoricul consimțămintelor și al termenilor acceptați;
date din autentificarea externă: furnizorul, identificatorul de utilizator la acesta, e-mailul, numele, fotografia de profil și, dacă este cazul, o adresă de redirecționare Apple, în limitele pe care le autorizezi;
date profesionale și de facturare: denumirea firmei, codurile de identificare, fiscale și de TVA, sediul și adresa de facturare, țara și datele necesare pentru determinarea TVA;
conținutul documentelor: facturi, chitanțe, atașamente, fotografii și datele din acestea, precum nume, adrese, semnături, identificatori, poziții, sume, date calendaristice, IBAN și alte date financiare despre contrapărți, angajați sau clienți;
date din extragerea cu AI: documentul sau partea relevantă transmisă spre extragere, instrucțiunea (prompt), câmpurile extrase, corecțiile, starea și identificatorii tehnici ai cererii;
metadate de plată: identificatorii de client și de plată din Stripe, starea, suma, moneda, data, tipul metodei și ultimele cifre; datele complete ale cardului sunt prelucrate de Stripe;
date bancare: pentru o conexiune PSD2 activată cu Tatra banka, identificatorul de cont/IBAN, moneda, soldul, tranzacțiile, contrapărțile, sumele, datele, mesajele și starea autorizării bancare;
date de comunicare, e-mail și suport: mesaje, atașamente, destinatar, livrare, dezabonare, solicitări, feedback și evidențe ale soluționării;
date din rapoartele de eroare și din monitorizare: numele/e-mailul celui care raportează, denumirea legală a spațiului de lucru, codul de identificare, metadatele extragerii AI eșuate, ID-urile interne de utilizator/spațiu de lucru, stack trace, calea cererii, ora și datele tehnice despre eroare; pentru înregistrarea opțională a sesiunii, ecranele vizitate, clicurile și modificările de interfață; câmpurile sensibile și documentele trebuie mascate sau excluse, iar un document este trimis într-un tichet doar la instrucțiunea separată a Utilizatorului;
date tehnice, despre dispozitiv și securitate: adresa IP, amprenta TLS, user-agent, browserul, sistemul de operare, ora și URL-ul accesării, anteturile cererii, referrer-ul, sitekey/origin și tokenul Turnstile, evenimentele de audit, jurnalele de erori și de securitate;
date pentru logo-uri: denumirea sau domeniul contrapărții, adresa IP și datele tehnice ale cererii către Logo.dev;
date din cookie-uri și analiză: identificatori, sesiuni, limbă, identificator pseudonimizat de utilizator/spațiu de lucru și evenimente de produs, exclusiv dacă îți dai consimțământul pentru analiza opțională; și
date din integrări și resurse externe: identificatorii și conținutul necesare unei conexiuni, precum și adresa IP, user-agent, referrer-ul și URL-ul solicitat atunci când Google Fonts, jsDelivr sau unpkg se încarcă direct.
Nu solicităm în mod intenționat date din categorii speciale. Un document le poate conține totuși. Nu încărca astfel de date decât dacă acest lucru este necesar și susținut de un temei juridic adecvat și de garanții corespunzătoare.
4. Sursele datelor
Obținem datele de la tine, de la administratorul spațiului tău de lucru, din documentele și integrările încărcate sau activate de un utilizator, automat de pe dispozitive și din utilizarea Serviciului, de la Google sau Apple atunci când alegi autentificarea externă, de la Tatra banka pentru o conexiune PSD2 activată, de la Stripe în cursul plății și din surse publice sau comerciale pentru contactarea legală a firmelor și verificarea datelor de business. Acolo unde suntem persoană împuternicită, clientul profesionist stabilește sursa inițială și legalitatea colectării.
5. Scopuri, temeiuri juridice și perioade de păstrare
Nu solicităm un consimțământ general. Prelucrarea necesară se întemeiază pe contract, obligație legală sau interes legitim. Marketingul și analiza opțională din cookie-uri se întemeiază pe un consimțământ separat, cu excepția cazului în care legea permite o anumită comunicare pe alt temei.
| Scop | Date | Temei juridic când suntem operator | Perioadă uzuală |
|---|---|---|---|
| Înregistrare, autentificare, cont, spațiu de lucru și funcționalități | date de identificare, contact, cont, profesionale, tehnice, conținutul utilizatorului privat | contract; demersuri precontractuale | pe durata contului; Conținutul Clientului este șters în 45 de zile de la ștergere |
| Autentificare prin Google sau Apple | ID extern, e-mail, nume, fotografie/adresă de redirecționare, token de autentificare | contract, la cererea ta; interes legitim de securitate | cât timp conexiunea este activă; tokenurile sunt revocate sau șterse când nu mai sunt necesare |
| Extragerea automată a documentelor prin OpenAI | document, date de intrare/ieșire AI, identificatori tehnici | contract pentru utilizatorul privat; instrucțiunile clientului profesionist potrivit Acordului de prelucrare a datelor | în Lucanto pe durata ciclului de viață al conținutului; în setările standard, jurnalele OpenAI de monitorizare a abuzurilor până la 30 de zile și mai mult doar acolo unde legea o impune sau este în mod rezonabil necesar pentru a proteja serviciile OpenAI ori terții de prejudicii |
| Conexiunea PSD2 cu Tatra banka | IBAN/cont, sold, tranzacții, contrapărți, identificatori de autorizare și tehnici | contract; obligație legală | durata contractului și termenul de prescripție; evidențele contabile și fiscale în general 10 ani sau altă perioadă legală |
| Abonament, plăți, TVA, facturi și contabilitate | date despre cont, profesionale, de facturare, metadate de plată | contract; obligație legală | durata contractului și termenul de prescripție; evidențele contabile și fiscale în general 10 ani sau altă perioadă legală |
| Securitatea prin Cloudflare proxy/CDN și Turnstile, prevenirea fraudei și auditul | cont, adresă IP, amprentă TLS, user-agent, URL/anteturi, origin/sitekey, token, jurnale, starea plății | interes legitim pentru un Serviciu sigur și disponibil; tehnologie necesară; obligație legală | jurnalele noastre uzuale de securitate până la 12 luni; mai mult doar pe durata tratării unui incident, a unei pretenții juridice sau a unei obligații legale; tokenurile Turnstile expiră după 5 minute |
| Găzduire, baza de date de producție, stocare și operare | înregistrări ale aplicației și baze de date PostgreSQL la Render, inclusiv date ale aplicației, cache, cozi de sarcini și mesaje în timp real; atașamente în Hetzner Object Storage | contract; interes legitim privind disponibilitatea și securitatea | Conținutul Clientului este șters în 45 de zile de la ștergerea contului sau a Serviciului; copiile tehnice de siguranță urmează același ciclu, dacă legea nu impune o evidență anume |
Jurnalizare pe server, monitorizare și raportarea erorilor de backend prin Render și Better Stack | adresa IP, ID-ul cererii, ID-uri interne de utilizator/spațiu de lucru, calea fără query string, starea, ora, stack trace, evenimente de eroare și de securitate; fără parole, tokenuri, cookie-uri, date complete de plată și conținutul documentelor | interes legitim privind securitatea, stabilitatea, diagnosticarea și pretențiile juridice | jurnalele uzuale și evidențele de eroare până la 12 luni; mai mult doar pentru un incident, o pretenție sau o obligație legală anume |
| Monitorizare opțională în browser și înregistrarea sesiunii prin Better Stack | identificator de sesiune în cookie/stocare locală, ID-uri interne pseudonimizate de utilizator/spațiu de lucru, erori de frontend, ecrane vizitate, clicuri, modificări de interfață și dispozitiv; datele sensibile introduse și documentele sunt mascate sau excluse | consimțământ | înregistrările sesiunilor până la 90 de zile; colectarea încetează la retragere |
| Suport, rapoarte de eroare și comunicare privind Serviciul | date de contact/cont, denumirea spațiului de lucru/codul de identificare, mesaje, atașamente, metadate de extragere | contract; interes legitim privind răspunsul, corectarea erorilor și probele | pe durata contului și, în general, 3 ani de la închiderea tichetului/contului; metadatele tehnice mai puțin, acolo unde este posibil, mai mult în caz de litigiu |
| E-mailuri tranzacționale și de serviciu prin Resend | nume, e-mail, limbă, starea contului/planului, mesaj de securitate sau contractual, starea livrării | contract; obligație legală; interes legitim privind livrarea | conținutul mesajelor și evidențele de livrare până la 3 ani de la expediere; mai mult doar pentru o pretenție sau o obligație legală |
| Notificări necesare privind serviciul, aspecte legale și subîmputerniciți | nume, e-mail, cont, rol | contract; lege; interes legitim | durata contului/contractului și timpul necesar pentru a dovedi livrarea |
| E-mailuri de marketing prin Loops | nume, e-mail, date profesionale, preferințe și secvențe | consimțământ; și doar acolo unde legea permite un anumit mesaj către un client existent, cu dezabonare facilă | până la retragere, opoziție sau, în general, 24 de luni de inactivitate; evidența dezabonării, în mod rezonabil, mai mult |
| Logo-ul contrapărții prin Logo.dev | denumirea/domeniul contrapărții, adresa IP și date tehnice | contract; interes legitim privind o interfață clară | perioada din Acordul de prelucrare/jurnalele Logo.dev; în Lucanto, împreună cu evidența aferentă |
Analiză opțională a site-ului și a produsului prin etichete gestionate cu Google Tag Manager | ID-uri din cookie-uri, adresa IP/localizarea derivată, dispozitivul, ID pseudonimizat de utilizator/spațiu de lucru, limba și evenimentele de produs | consimțământ | până la 24 de luni sau o perioadă mai scurtă indicată pentru instrumentul de analiză respectiv; colectarea încetează la retragere |
| Biblioteci tehnice și fonturi | adresa IP, user-agent, referrer, URL-ul solicitat | interes legitim, doar acolo unde o cerere externă directă este necesară și proporțională | Lucanto nu păstrează o copie separată a cererii către CDN; furnizorul păstrează jurnale tehnice conform politicii sale publicate de păstrare |
| Pretenții juridice și conformitate | datele relevante de mai sus | interes legitim; lege | termenul de prescripție sau perioada legală aplicabilă |
Dacă avem nevoie de date cu caracter personal pentru a încheia sau executa un contract ori în temeiul legii, iar tu nu le furnizezi, este posibil să nu putem crea un cont, accepta o plată sau furniza funcționalitatea în cauză. Consimțământul pentru marketing și analiză este voluntar, iar refuzul lui nu restrânge Serviciul de bază.
6. Prelucrarea cu AI și verificarea umană
6.1 Lucanto trimite documentele încărcate sau părțile relevante ale acestora către API-ul OpenAI pentru recunoaștere și structurare automată. Utilizatorul poate corecta rezultatul înainte de salvare. AI poate greși; nu folosi rezultatul fără verificare pentru decizii contabile, fiscale, de plată sau juridice.
6.2 Pentru clienții din SEE, serviciile API sunt furnizate de OpenAI Ireland Ltd. OpenAI acționează ca persoană împuternicită sau subîmputernicit pentru datele din API și, potrivit condițiilor sale pentru companii, nu își antrenează și nu își îmbunătățește implicit modelele pe baza acestor date de intrare și de ieșire.
6.3 Folosim setarea standard de păstrare a API-ului OpenAI. OpenAI poate păstra conținutul de intrare și de ieșire și datele tehnice asociate în jurnalele de monitorizare a abuzurilor pentru cel mult 30 de zile și mai mult doar acolo unde legea o impune sau este în mod rezonabil necesar pentru a proteja serviciile OpenAI ori terții de prejudicii. Prelucrarea de către OpenAI nu este limitată exclusiv la SEE. Transferurile în afara SEE se întemeiază pe o decizie privind caracterul adecvat sau pe clauzele contractuale standard ale UE.
6.4 Nu luăm decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra unei persoane sau să o afecteze în mod similar în măsură semnificativă. Extragerea cu AI este o intrare verificată de om, nu o decizie despre o persoană.
7. Destinatari și furnizori
Divulgăm date doar în măsura necesară. Un furnizor poate fi persoana noastră împuternicită pentru o activitate și operator independent pentru alta. Lista actuală a destinatarilor și furnizorilor este prezentată mai jos. Un furnizor care prelucrează Datele cu caracter personal ale Clientului în numele Stark Codes pentru Serviciul profesional este menționat suplimentar ca subîmputernicit în Anexa 3 la Acordul de prelucrare a datelor.
Acest articol servește totodată drept registru public al furnizorilor Lucanto. Nu administrăm o pagină separată de registru.
| Furnizor | Rol și scop uzual |
|---|---|
| OpenAI Ireland Ltd. și subîmputerniciții aprobați | persoană împuternicită / subîmputernicit pentru extragerea documentelor cu AI |
| Plus Five Five, Inc. (Resend) | persoană împuternicită pentru e-mailurile tranzacționale și de serviciu și pentru informațiile de livrare |
| Astrodon Corporation (Loops) | persoană împuternicită pentru e-mailurile și secvențele de marketing trimise pe bază de consimțământ sau permise în alt mod |
| Stripe Payments Europe, Limited și societățile Stripe relevante | persoană împuternicită pentru procesarea tehnică a plăților; operator independent pentru plățile reglementate, KYC, fraudă și conformitate |
| Cloudflare, Inc. și societățile Cloudflare relevante | reverse proxy/CDN, securitate, protecție DDoS și Turnstile; persoană împuternicită pentru Turnstile, operator independent la îmbunătățirea detectării boților |
| Render Services, Inc. | găzduirea aplicației și baze de date PostgreSQL gestionate; stochează înregistrările aplicației și bazele de date tehnice folosite pentru cache, cozi de sarcini și comunicare în timp real și asigură copii de siguranță operaționale ale bazelor de date |
| Hetzner Online GmbH | Object Storage compatibil S3 în UE (Germania sau Finlanda) pentru atașamente, inclusiv facturi, chitanțe și contracte |
| Better Stack, Inc. | jurnale de operare pe server, inclusiv adresa IP și identificatori interni, erori de backend și diagnosticare, pe temeiul interesului legitim; eticheta sa de browser, monitorizarea frontendului și înregistrarea sesiunii pornesc doar după consimțământul pentru analiză, cu câmpurile sensibile și documentele mascate sau excluse |
| Linear Orbit, Inc. | rapoarte de eroare și sarcini: numele/e-mailul celui care raportează, denumirea legală/codul de identificare al spațiului de lucru și metadatele extragerii AI eșuate |
| Google Ireland Limited / Google LLC | Google OAuth (e-mail/profil/nume/fotografie); Google Tag Manager pentru gestionarea etichetelor și, doar după consimțământ, etichetele care transmit date de analiză; Google Fonts pe paginile unde fonturile se încarcă direct de la Google |
| Apple Distribution International Ltd. și societățile relevante din grupul Apple | Autentificare cu Apple: ID unic, e-mail/adresă de redirecționare și, opțional, numele; Apple aplică propriile condiții de confidențialitate |
| Tatra banka, a.s. | conexiune bancară PSD2: IBAN/cont, sold și tranzacții; de regulă operator independent pentru scopuri bancare și de reglementare |
| Simple Casual, LLC (Logo.dev) | denumirea/domeniul contrapărții, adresa IP și date tehnice pentru preluarea unui logo; persoană împuternicită potrivit Acordului său de prelucrare a datelor |
| Volentio JSD Limited (jsDelivr) și furnizorii de CDN | încărcarea directă a bibliotecilor; adresa IP, browserul, referrer-ul și URL-ul solicitat |
| UNPKG livrat prin rețeaua edge globală Cloudflare | încărcarea directă a bibliotecilor; adresa IP, browserul, referrer-ul și URL-ul solicitat |
Putem divulga datele și consilierilor profesioniști ținuți de confidențialitate, autorităților publice atunci când legea o impune, ori unui dobânditor în cadrul unei reorganizări sau al vânzării afacerii, cu garanții corespunzătoare.
8. Transferuri internaționale
Unii furnizori sau furnizorii acestora sunt stabiliți ori prelucrează date în afara SEE, în special în Statele Unite. Folosim un mecanism prevăzut de capitolul V din GDPR: o decizie a Comisiei Europene privind caracterul adecvat, inclusiv Cadrul UE–SUA privind confidențialitatea datelor, acolo unde se aplică destinatarului și transferului, sau clauzele contractuale standard ale UE, însoțite de măsuri suplimentare atunci când este necesar. La cerere furnizăm informații despre mecanismul concret sau despre garanțiile relevante, sub rezerva protecției secretelor comerciale.
Dezvoltarea produsului are loc în UE, iar atașamentele din Hetzner Object Storage sunt stocate în UE. Lucanto nu este un serviciu care prelucrează date exclusiv în UE. OpenAI, Resend, Loops, Stripe, Cloudflare, Render, Better Stack, Linear, Google, Apple, Logo.dev, jsDelivr și UNPKG sau furnizorii lor publicați pot prelucra date în afara SEE, în condițiile garanțiilor menționate.
9. Cookie-uri și tehnologii similare
Folosim cookie-uri necesare și stocare locală pentru autentificare, securitatea
Cloudflare/Turnstile, setări și înregistrarea opțiunii de consimțământ, fără consimțământ acolo
unde acestea sunt esențiale. Google Tag Manager este un instrument de gestionare a etichetelor:
valorile din dataLayer-ul local nu sunt trimise către Google decât dacă o etichetă configurată le
transmite. Containerul GTM extern, etichetele care transmit date opționale de analiză sau de
marketing și întreaga etichetă de browser Better Stack se încarcă doar după consimțământul pentru
analiză. Fără consimțământ, user_id, workspace_id, limba și evenimentele de produs nu pot fi
transmise pentru analiză sau marketing, iar Better Stack nu poate crea în browser cookie-ul său
_bs ori un identificator local. Jurnalele de pe server și raportarea tehnică a
erorilor de backend pot rămâne active pe temeiul interesului legitim, cu date minimizate. Retragi
consimțământul din Setări cookie-uri la fel de ușor cum l-ai acordat. Vezi Politica de cookie-uri.
10. Păstrare și ștergere
10.1 Păstrăm datele doar pe perioada indicată la articolul 5 sau atât timp cât este necesar pentru scop, ținând cont de natura lor, de risc, de durata contractului, de termenele legale și de nevoia de a proba pretenții.
10.2 După ștergerea contului sau încetarea Serviciului, ștergem Conținutul Clientului din sistemele active și din copiile de siguranță în termen de 45 de zile, cu excepția cazului în care legea impune o evidență anume. Copiile de siguranță sunt izolate pe durata ciclului de rotație și nu sunt folosite în operarea curentă. Dacă o copie de siguranță este restaurată, cererile de ștergere aplicabile se aplică din nou.
10.3 Nu ștergem evidențele pe care trebuie să le păstrăm în calitate de operator, precum documentele fiscale și contabile, dovezile consimțământului sau ale acceptării Termenilor ori evidențele privind plăți, pretenții sau incidente. Le limităm la ceea ce este necesar, le separăm de Conținutul Clientului activ și le ștergem sau anonimizăm când nevoia încetează.
11. Securitate
Folosim măsuri adecvate riscului, printre care controlul accesului și al rolurilor, acces multifactorial la sistemele privilegiate, criptare în tranzit, criptare adecvată în repaus, copii de siguranță și recuperare, jurnalizare, gestionarea vulnerabilităților, tratarea incidentelor, confidențialitatea personalului și evaluarea furnizorilor. Mai multe detalii pentru clienții B2B se găsesc în Anexa 2 la Acordul de prelucrare a datelor.
12. Drepturile tale
În condițiile prevăzute de GDPR, ai dreptul:
- să obții confirmare și acces;
- să rectifici datele inexacte sau să completezi datele incomplete;
- să soliciți ștergerea;
- să restricționezi prelucrarea;
- să primești datele furnizate de tine într-un format portabil, acolo unde este aplicabil;
- să te opui prelucrării întemeiate pe interes legitim;
să îți retragi consimțământul oricând, fără a afecta legalitatea prelucrării anterioare; și
să nu faci obiectul unei decizii bazate exclusiv pe prelucrare automată, cu efecte juridice sau cu impact similar semnificativ, cu excepția cazului în care se aplică o excepție legală.
Scrie-ne la hello@lucanto.eu. Îți putem verifica identitatea în mod rezonabil. De regulă răspundem în termen de o lună și putem prelungi termenul, potrivit GDPR, pentru cereri complexe, cu explicații. Dacă datele sunt controlate de angajatorul tău sau de alt client profesionist, adresează-te mai întâi acestuia; noi îl sprijinim la instrucțiunea sa.
Poți depune o plângere la Oficiul pentru Protecția Datelor cu Caracter Personal al Republicii Slovace, Hraničná 12, 820 07 Bratislava 27, dataprotection.gov.sk, sau la autoritatea de supraveghere de la reședința ta obișnuită ori de la locul de muncă — în România aceasta este
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
, B-dul G-ral. Gheorghe Magheru 28-30, sector 1, București, dataprotection.ro. Apreciem însă ocazia de a rezolva mai întâi problema direct.
13. Marketing
Consimțământul pentru marketing este separat, voluntar și nebifat implicit. Îl retragi din linkul din mesaj sau din setări. Dezabonarea nu oprește mesajele de serviciu necesare, precum confirmările de plată, alertele de securitate, modificările juridice sau expirarea perioadei de probă.
Acolo unde legea permite contactarea B2B fără consimțământ, pe temeiul intereselor legitime, fiecare mesaj indică sursa sau categoria sursei și oferă o cale simplă de opoziție. Onorăm opozițiile la marketingul direct fără o altă evaluare comparativă.
14. Copii
Serviciul nu este destinat persoanelor sub 18 ani. Dacă aflăm că am obținut astfel de date fără un temei valabil, le ștergem.
15. Modificări ale acestei Politici
Informăm Utilizatorii existenți despre o modificare substanțială prin e-mail sau printr-o notificare permanentă în Serviciu, cu cel puțin 14 zile în avans, cu excepția cazului în care legea sau un motiv urgent de securitate impune un termen mai scurt. Afișăm data actualizării mai sus. Când este necesar un nou consimțământ, îl solicităm; tăcerea sau continuarea utilizării nu reprezintă consimțământ.
Operator: Stark Codes, s.r.o.