Ultima actualizare: 10 septembrie 2026

ACORD DE PROCESARE A DATELOR (DPA)

Acord de prelucrare a datelor, întocmit în temeiul art. 28 din Legea nr. 195/2024 privind protecția datelor cu caracter personal

Legea nr. 195/2024 este în vigoare din 23 august 2026 și a abrogat Legea nr. 133/2011 prin art. 90 alin. (3) lit. b). Ea transpune Regulamentul (UE) 2016/679, care este menționat aici doar ca sursă a transpunerii.

Versiune: 1.0
Data intrării în vigoare: 18 aprilie 2026


PĂRȚILE

Operatorul de date ("Client" / "Administrator autorizat")

Administrator autorizat care utilizează platforma AASOFT.MD pentru gestiunea procedurilor de insolvabilitate, identificat prin contul creat pe platformă.

Persoana împuternicită ("Sub-procesor" / "AASOFT")

Muntean Oleg — Administrator autorizat (nr. 30 din 14.01.2015)
Sediu profesional: MD-2043, mun. Chișinău, str. Teilor 7/2, et. 2, bir. 100
Email DPO: birou.olegmuntean@gmail.com
Telefon: +373 69 072 200

Prin acceptarea Termenilor și Condițiilor platformei AASOFT.MD, părțile încheie prezentul Acord de Procesare a Datelor.


1. SCOP ȘI DOMENIU DE APLICARE

1.1. Context juridic

În cadrul procedurilor de insolvabilitate conform Legii nr. 149/2012 a Republicii Moldova, administratorul autorizat (AA) procesează date cu caracter personal despre:

  • Debitori (persoane fizice sau juridice insolvabile)
  • Creditori și reprezentanți
  • Membri ai organelor de conducere ale debitorului
  • Contraparte în litigii subsidiare

AA, în calitate de operator în sensul art. 4 din Legea nr. 195/2024, încredințează AASOFT procesarea acestor date pentru funcționarea platformei ERP specializate.

1.2. Natura procesării

AASOFT procesează datele exclusiv pentru:

  • Stocarea dosarelor de insolvabilitate
  • Automatizarea notificărilor și documentelor
  • Clasificarea AI a corespondenței electronice
  • Integrări cu sisteme terțe autorizate (Gmail, Calendar, reginsolv.md)
  • Generarea rapoartelor statistice și bilanțurilor

1.3. Durata

Prezentul Acord este valabil pe toată durata abonamentului Client la platformă + 30 de zile pentru procesul de ștergere a datelor, cu excepția datelor a căror păstrare este impusă de lege, pe durata prevăzută de criteriile publicate în Politica de confidențialitate, pct. 4.1: durata procedurii, plus perioada în care mai pot fi contestate actele lichidatorului sau angajată răspunderea sa. Nu există termen legal fix, verificat în texte la 10.09.2026.


2. CATEGORII DE DATE ȘI PERSOANE VIZATE

2.1. Categorii de date procesate

Date de identificare:

  • Nume, prenume, denumire juridică
  • IDNO / IDNP (cod fiscal)
  • Adresă sediu / domiciliu

Date de contact:

  • Email, telefon
  • Adresă corespondență

Date financiare:

  • Sume creanțe declarate și validate
  • IBAN-uri și solduri bancare
  • Operațiuni ale masei debitoare
  • Distribuții efectuate

Date procedurale:

  • Număr dosar, instanță, judecător
  • Data intentării, etape procedurii
  • Corespondență email legată de procedură
  • Documente scanate (PDF, DOCX)

Date despre imobile / mobile:

  • Numere cadastrale
  • VIN vehicule
  • Evaluări și valorizări

2.2. Persoane vizate

  • Debitorii (persoane fizice sau juridice)
  • Creditorii (SFS, CNAS, CNAM, bănci, furnizori, persoane fizice)
  • Reprezentanții legali și convenționali
  • Judecători și personal de instanță (nume, contact)
  • Administrator-i debitorului și organe de conducere

2.3. Date speciale

În mod excepțional, dacă în corespondența procedurală apar date privind sănătatea (ex: documente medicale ale debitorului-persoană fizică pentru calculul capacității), acestea sunt protejate prin măsuri suplimentare:

  • Criptare suplimentară
  • Acces restricționat doar pentru AA-ul care gestionează dosarul
  • Log de audit pentru fiecare accesare

3. OBLIGAȚIILE AASOFT (SUB-PROCESOR)

3.1. Procesarea în baza instrucțiunilor Clientului

AASOFT procesează datele exclusiv conform instrucțiunilor Clientului, formalizate prin:

  • Termenii și Condițiile platformei
  • Acest DPA
  • Instrucțiuni exprese ale Clientului prin email oficial

Orice procesare dincolo de aceste limite se face doar cu acordul scris al Clientului.

3.2. Confidențialitate

AASOFT garantează că toate persoanele autorizate să proceseze date sunt obligate la confidențialitate prin:

  • Contracte de muncă sau servicii cu clauze de confidențialitate
  • NDA-uri separate pentru contractori externi
  • Instruire obligatorie privind protecția datelor

3.3. Măsuri tehnice și organizatorice

AASOFT implementează următoarele măsuri de securitate:

Tehnice:

  • Criptare în tranzit (TLS 1.3)
  • Criptare la repaus (AES-256 pentru Supabase)
  • Row-Level Security (RLS) pentru izolare per-AA
  • Two-Factor Authentication disponibil
  • Firewall și DDoS protection (Vercel Edge)
  • Backup zilnic criptat cu retention 30 zile
  • Monitoring continuu (Vercel Analytics, Supabase Logs)

Organizaționale:

  • Principiul minimum privilege pentru accesul intern
  • Log de audit pentru toate operațiunile
  • Incident response plan cu notificare în 24h
  • Review anual al măsurilor de securitate
  • Training angajați și contractori

3.4. Asistență către Client

AASOFT asistă Clientul în:

  • Răspunsul la cererile persoanelor vizate (acces, rectificare, ștergere, portabilitate)
  • Evaluările de impact asupra protecției datelor (DPIA)
  • Notificarea încălcărilor de securitate
  • Colaborarea cu autoritățile de supraveghere

3.5. Breach notification

În caz de încălcare a securității datelor, AASOFT notifică Clientul în cel mult 24 ore de la descoperire, indicând:

  • Natura încălcării
  • Categoriile și numărul aproximativ de persoane afectate
  • Datele afectate
  • Consecințele probabile
  • Măsurile luate sau propuse

4. SUB-PROCESORI AUTORIZAȚI

4.1. Lista sub-procesorilor curenți

Clientul autorizează expres următorii sub-procesori:

Sub-procesorRolLocație dateTransfer în sensul cap. VTemei art. 28 / art. 46
Supabase Inc.Bază de date PostgreSQLIrlanda, AWS eu-west-1Nu — art. 44 alin. (2), SEEAcord de descărcat și arhivat
Vercel Inc.Găzduire + CDNUE și SUADa, pentru partea din SUAart. 46 alin. (2) lit. c) — acord de semnat
Anthropic PBCProcesare AI (Claude)SUADaart. 46 alin. (2) lit. c), clauzele adoptate de Comisia Europeană, Modulul Doi — acoperit, exemplar de arhivat
Google LLCPoștă de serviciu, stocare, calendarUE și SUADaNiciunul. Cont de consum @gmail.com; addendumul Google se aplică clienților Workspace cu contract. Constatat 10.09.2026

Regiunea a fost verificată, nu presupusă: proiectul rulează în eu-west-1, adică Irlanda. Versiunea anterioară a acestui tabel scria „UE (Frankfurt)" pentru Supabase și Vercel. Concluzia juridică nu se schimbă — și Irlanda, și Germania sunt în SEE — dar faptul era greșit.

Ce înseamnă „nu e transfer". Art. 44 alin. (2): „Prezentul capitol nu se aplică transferurilor de date cu caracter personal către statele membre ale Spațiului Economic European. În cazul acestor transferuri nu sunt necesare autorizări speciale." Stocarea în Irlanda nu este deci un transfer.

Ce nu acoperă asta. Regiunea de stocare și locul de stabilire al furnizorului sunt două lucruri diferite. Supabase Inc. și Vercel Inc. sunt societăți din SUA; un acces la date din SUA, pentru administrare sau suport, ar fi un transfer oricât de europeană ar fi regiunea. De aceea coloana „temei" rămâne completată și pentru Supabase, iar acordul rămâne de arhivat.

4.2. DPA-uri cu sub-procesori

Stare reală la 10.09.2026, nu declarație generală:

Sub-procesorAcordStare
Supabasehttps://supabase.com/legal/dpaDe descărcat și arhivat
Vercelhttps://vercel.com/legal/dpaDe semnat
Anthropichttps://www.anthropic.com/legal/dpaAcoperit prin addendum; exemplar de arhivat
Google—Lipsește. Cont de consum, fără contract Workspace

Fraza anterioară — „AASOFT are acorduri DPA active cu fiecare sub-procesor" — a fost eliminată: două dintre patru nu sunt semnate, iar unul nu există.

4.3. Schimbarea sub-procesorilor

AASOFT notifică Clientul cu minim 30 zile înainte de adăugarea sau schimbarea unui sub-procesor. Clientul are dreptul de a obiecta motivat. În caz de obiecție nerezolvată, Clientul poate rezilia Acordul fără penalități.

4.4. Transferuri internaționale

Transferurile de date în afara UE (către Anthropic, Google) sunt acoperite prin:

  • Art. 46 alin. (2) lit. c) din Legea nr. 195/2024: clauze standard de protecție a datelor „aprobate de Centru sau adoptate de Comisia Europeană", care pot fi folosite fără o autorizație specifică din partea Centrului. Clauzele contractuale negociate ad-hoc, care nu sunt clauze standard, cer autorizarea Centrului, art. 46 alin. (3) lit. a).
  • Măsuri suplimentare: pseudonimizare unde e posibil, minimizare date
  • Auditare anuală a practicilor sub-procesorilor

5. DREPTURILE PERSOANELOR VIZATE

5.1. Facilitarea exercitării drepturilor

AASOFT furnizează Clientului instrumente și proceduri pentru:

Dreptul de acces:

  • Export complet date JSON/CSV prin panel client
  • Termen de răspuns: cel mult o lună, art. 12 alin. (3) din Legea nr. 195/2024

Dreptul la rectificare:

  • Editare directă din interfața platformei
  • Istoric modificări pentru audit

Dreptul la ștergere ("right to be forgotten"):

  • Self-service ștergere cont
  • Cascadă de ștergere prin RLS
  • Confirmare în 30 zile
  • Excepție: date a căror păstrare este impusă de lege, pe durata prevăzută de criteriile publicate în Politica de confidențialitate, pct. 4.1: durata procedurii, plus perioada în care mai pot fi contestate actele lichidatorului sau angajată răspunderea sa. Nu există termen legal fix, verificat în texte la 10.09.2026

Dreptul la portabilitate — domeniu limitat, art. 20:

  • Se aplică datelor de cont ale administratorului client, unde temeiul este contractul: art. 20 alin. (1) lit. a). Export în format JSON structurat.
  • Nu se aplică datelor de dosar. Art. 20 alin. (1) cere consimțământ sau contract; art. 20 alin. (3): dreptul „nu se aplică prelucrării necesare pentru îndeplinirea unei sarcini executate în interes public sau în cadrul exercitării unei autorități oficiale". Dosarele stau pe art. 6 alin. (1) lit. c) și e).
  • Fraza anterioară — „Include toate dosarele, creditori, termene, corespondență" — a fost eliminată: promitea, sub numele portabilității, un drept care nu există asupra acelor date. Ce rămâne este accesul, art. 15.

Dreptul de restricționare:

  • Marcare date ca "restricționate" — nu se procesează activ
  • Rămân accesibile doar pentru compliance

Dreptul la opoziție:

  • Termen de răspuns: cel mult o lună, art. 12 alin. (3)
  • Excepții legale documentate

5.2. Răspuns la cereri

Când un persoan vizat se adresează direct AASOFT, Sub-procesorul:

  1. Notifică Clientul în 24 ore
  2. Redirectează persoana către Client (care este Operatorul de date)
  3. Asistă Clientul cu datele tehnice necesare

6. AUDIT ȘI CONTROL

6.1. Drept de audit al Clientului

Clientul poate audita conformitatea AASOFT prin:

Audit documentar:

  • Copii DPA cu sub-procesorii
  • Politici de securitate
  • Log-uri de audit relevante pentru datele sale

Audit tehnic (on-site sau remote):

  • Max 1 dată pe an (cu excepția incidentelor)
  • Preaviz minim 30 zile
  • Cost suportat de Client (cu excepția cazurilor de încălcare)

6.2. Certificări terțe

Sub-procesorii dețin certificări proprii (SOC 2, ISO 27001), iar rapoartele lor se pun la dispoziție la cerere, în măsura în care furnizorul le eliberează.

⚠ Ele nu înlocuiesc auditul. Art. 28 alin. (3) lit. h) pune în sarcina persoanei împuternicite să permită auditurile „efectuate de operator sau alt auditor mandatat de acesta"; o certificare a unui terț nu este mandatată de operator și nu acoperă implementarea noastră, ci pe a furnizorului. Formularea anterioară — că certificările „pot fi invocate ca echivalent al auditului direct" — a fost eliminată.

AASOFT.MD nu deține nicio certificare proprie. Certificarea este un mecanism definit la art. 42-43, cu organisme acreditate; niciun certificat nu a fost emis.

6.3. Rapoarte

La cerere, AASOFT furnizează rapoarte privind:

  • Implementarea măsurilor de securitate
  • Incidente de securitate (anonymized dacă afectează alți clienți)
  • Solicitări de date de la autorități

7. DURATA ȘI ÎNCETAREA

7.1. Intrarea în vigoare

Prezentul Acord intră în vigoare la acceptarea Termenilor de utilizare ai platformei AASOFT.MD și rămâne valabil pe toată durata utilizării serviciului.

7.2. Încetare

Acordul încetează automat la:

  • Anularea abonamentului Clientului
  • Rezilierea prin acord scris al părților
  • Încetarea activității AASOFT (cu preaviz 90 zile)

7.3. Ce se întâmplă cu datele la încetare

La încetarea Acordului, AASOFT:

În termen de 30 zile:

  • Furnizează Clientului export complet al tuturor datelor
  • Șterge datele din toate sistemele active
  • Invalidează accesul tuturor sub-procesorilor

Excepții de la ștergere:

  • Date a căror păstrare este impusă de lege — rămân arhivate cu acces restricționat, pe durata prevăzută de criteriile publicate în Politica de confidențialitate, pct. 4.1: durata procedurii, plus perioada în care mai pot fi contestate actele lichidatorului sau angajată răspunderea sa. Nu există termen legal fix, verificat în texte la 10.09.2026
  • Backup-uri istorice (30 zile după ștergerea principală)
  • Log-uri de audit (1 an pentru securitate)

7.4. Confirmare ștergere

AASOFT furnizează Clientului o confirmare scrisă privind:

  • Data ștergerii
  • Categoriile de date șterse
  • Datele retenționate obligatoriu și temeiul legal

8. RĂSPUNDERE

8.1. Răspunderea AASOFT

AASOFT răspunde pentru daunele cauzate direct de neîndeplinirea obligațiilor din prezentul Acord, limitat la:

  • Prejudiciul direct dovedit
  • Maxim 12 luni de abonament plătit de Clientul afectat

Excepții (răspundere nelimitată):

  • Culpă gravă sau dol
  • Încălcări ale drepturilor fundamentale persoanelor vizate

8.2. Exonerare

AASOFT nu răspunde pentru:

  • Instrucțiuni nelegale ale Clientului care au cauzat prejudicii
  • Întârzieri cauzate de sub-procesori sau terți
  • Fenomene de forță majoră (cyberattack sponsored de stat, cutremur, război)

8.3. Indemnizare reciprocă

Fiecare parte indemnizează cealaltă parte pentru pretențiile terților cauzate exclusiv de încălcările proprii.


9. CONFLICTE CU ALTE ACORDURI

În caz de conflict între prezentul DPA și alte acorduri dintre părți (Termeni, Condiții), prezentul DPA prevalează exclusiv în materia protecției datelor.


10. MODIFICĂRI

10.1. Modificări unilaterale

AASOFT poate modifica prezentul DPA pentru:

  • Adaptare la schimbări legislative (Legea nr. 195/2024 și actele Centrului)
  • Îmbunătățiri tehnice ale măsurilor de securitate
  • Adăugare / schimbare sub-procesori (cu notificare 30 zile)

10.2. Modificări negociate

Orice modificare ce afectează esența drepturilor Clientului necesită acord scris bilateral.


11. LEGEA APLICABILĂ ȘI LITIGII

11.1. Legea aplicabilă

  • Aplicabilă: Legea nr. 195/2024 privind protecția datelor cu caracter personal (Republica Moldova)
  • Sursa transpunerii: Regulamentul (UE) 2016/679, menționat ca referință, nu ca lege aplicabilă
  • Subsidiar: Legea aplicabilă contractului principal (Legislația RM)

11.2. Soluționarea litigiilor

  1. Mediere amiabilă (30 zile) — email birou.olegmuntean@gmail.com
  2. Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), MD-2004, mun. Chișinău, str. Serghei Lazo 48, centru@datepersonale.md, (022) 820 801 — plângere potrivit art. 72
  3. Instanțele competente din mun. Chișinău — pentru litigii contractuale

11.3. Autorități competente

Autoritatea Națională pentru Protecția Datelor cu Caracter Personal (Moldova)
Adresă: mun. Chișinău, str. Serghei Lazo 48
Website: https://datepersonale.md
Email: centru@datepersonale.md
Telefon: +373 22 820 801


12. CONTACT DPO

Data Protection Officer:

Muntean Oleg
Email: birou.olegmuntean@gmail.com
Telefon: +373 69 072 200
Adresă: MD-2043, mun. Chișinău, str. Teilor 7/2, et. 2, bir. 100
Program: L–V, 09:00–18:00

Termen de răspuns: cel mult o lună de la primirea cererii, art. 12 alin. (3) din Legea nr. 195/2024, cu prelungire de două luni pentru cereri complexe, comunicată în prima lună.


13. ACCEPTARE

Prin acceptarea Termenilor și Condițiilor platformei AASOFT.MD, Clientul confirmă:

  1. A citit integral prezentul DPA
  2. A înțeles rolurile (Operator vs Sub-procesor)
  3. Acceptă lista sub-procesorilor curenți și mecanismul de notificare
  4. Recunoaște obligațiile proprii ca Operator de date
  5. Semnează electronic prin acceptarea contului

Data acceptării: marcată electronic la crearea contului platformei.


ANEXA 1 — Lista sub-procesorilor (actualizată dinamic)

Disponibilă permanent la: https://aasoft.md/dpa#sub-procesori

Ultima actualizare: 18 aprilie 2026


ANEXA 2 — Măsuri tehnice și organizatorice detaliate

Măsuri tehnice

Pseudonimizare și criptare:

  • TLS 1.3 în tranzit, AES-256 la repaus
  • Chei gestionate prin Supabase KMS și Vercel

Confidențialitate, integritate, disponibilitate:

  • RLS pe fiecare tabel, verificat cu cheia anon, nu declarat: migrările 388 și 389 conțin măsurătoarea. Art. 25 alin. (2) o cere ca normă, nu ca bună practică: datele „nu pot fi accesate, fără intervenția persoanei, de un număr nelimitat de persoane".
  • ⚠ Limită cunoscută și consemnată: pe tabela documente, cheia anon primește expirare de timp în loc de set gol, din cauza dimensiunii tabelei. Nu este o scurgere, dar nici răspunsul dorit.
  • Jurnal de audit al acțiunilor. Afirmația „imutabil (append-only)" a fost eliminată: nu există o constrângere care să o impună.
  • Copii de rezervă: planul Pro păstrează ultimele 7 zile de copii zilnice. Recuperarea la un moment din trecut nu este activată. Afirmația „backup cross-region (Frankfurt + Dublin)" a fost eliminată — nu a fost verificată.

Rezistență la incidente:

  • Notificarea Centrului: cel mult 72 de ore de la luarea la cunoștință, art. 33 alin. (1). Cifra anterioară, „48h notification", a fost eliminată: nu venea din lege și nu era susținută de nicio procedură.
  • Registrul incidentelor, art. 33 alin. (5), ține toate cazurile, inclusiv cele nenotificate, împreună cu motivul nenotificării.
  • Proba de restabilire a copiei, art. 32 alin. (1) lit. c): trimestrială, consemnată cu durata măsurată. Până la prima probă reușită, capacitatea de restabilire nu este dovedită, și așa se și declară.
  • Afirmațiile „max 24h detection", „RTO 4h, RPO 24h" și „penetration testing anual" au fost eliminate: niciuna nu corespunde unei măsurători sau unui angajament pe care sistemul îl poate onora astăzi.

Testare periodică:

  • Automated security scans
  • Dependency updates (Dependabot)
  • Annual external security review

Măsuri organizaționale

Management acces:

  • Principiul minimum privilege
  • Review trimestrial permisiuni
  • Offboarding proceduri documentate

Training:

  • Instruire privind protecția datelor la angajare
  • Annual refresh training
  • Awareness campaigns pentru phishing, social engineering

Managment incidente:

  • 24/7 on-call pentru incidente critice
  • Post-mortem pentru fiecare incident
  • Lessons learned publicate intern

© 2026 AASOFT.MD · Emis în temeiul art. 28 din Legea nr. 195/2024, revizuit anual sau la modificări legislative.

© 2026 AASOFT.MD — DPA (Data Processing Agreement)← Înapoi la AASOFT