Pe scurt
Invocourier transformă comenzile dintr-un magazin Shopify în facturi electronice conforme cu legea și le livrează. Pentru asta prelucrăm datele cumpărătorilor care trebuie să apară pe factură - numele sau denumirea, adresa de facturare, e-mailul, CUI-ul sau codul de TVA - în numele vânzătorului și la instrucțiunile lui.
Nu vindem niciodată date personale, nu le folosim pentru publicitate și nici pentru altceva decât crearea, livrarea și arhivarea facturilor vânzătorului. Lista firmelor care ne ajută să prestăm serviciul este mai jos și este ținută la zi.
Aceasta este traducerea în limba română a politicii noastre de confidențialitate; în caz de divergență, versiunea în limba engleză prevalează.
1. Cine suntem
| Societatea | LIQUID ECOMM S.R.L. (sub numele Invocourier) |
|---|---|
| Sediul | Str. Dealu Nou nr. 13A, sat Sărata, comuna Sărata, județul Bacău, 607361, România |
| Cod de identificare fiscală (CUI) | 48989226 |
| Registrul comerțului | J2023001636041 (EUID ROONRC.J2023001636041) |
| Contact | [email protected] |
| Autoritatea de supraveghere | ANSPDCP, România (dataprotection.ro) |
Nu am desemnat un responsabil cu protecția datelor; nu avem această obligație. Întrebările despre confidențialitate trimise la adresa de mai sus sunt tratate de administratorul societății.
2. Două roluri diferite
Regulile aplicabile depind de ale cui sunt datele. Invocourier are două roluri:
Pentru datele cumpărătorilor suntem persoană împuternicită
Datele personale care apar pe facturi - datele clienților vânzătorului - aparțin vânzătorului. El decide ce și de ce facturează; noi acționăm numai la instrucțiunile lui, exprimate în setările aplicației. În limbajul GDPR, vânzătorul este operator, iar noi persoană împuternicită. Dacă ai cumpărat ceva dintr-un magazin și ai o întrebare despre datele tale, contactează întâi acel magazin; el este partea competentă, iar noi îl vom sprijini.
Obligațiile care ne revin ca persoană împuternicită sunt stabilite în Acordul nostru de prelucrare a datelor, încheiat automat cu fiecare vânzător care instalează aplicația.
Pentru propriile date comerciale suntem operator
Pentru datele pe care le păstrăm despre vânzătorii înșiși - cont, setări, facturare - și pentru persoanele care își lasă adresa de e-mail pe acest site, suntem operator, iar această politică este informarea noastră către tine.
3. Ce prelucrăm și de ce
a. Datele cumpărătorilor de pe facturi (persoană împuternicită)
Când o comandă se califică pentru factură, Shopify ne transmite comanda și noi creăm documentul. Documentul conține: numele sau denumirea cumpărătorului, adresa de facturare, adresa de e-mail, CUI-ul, codul de TVA sau numărul de înregistrare al firmei, dacă cumpărătorul l-a dat, pentru facturile italiene codice fiscale și codice destinatario sau adresa PEC dacă au fost date, articolele comandate și sumele. Păstrăm documentul final (XML-ul și PDF-ul, dacă a fost creat), pentru facturile poloneze numărul KSeF și UPO, pentru facturile românești indexul de încărcare și fișierul cu sigiliul Ministerului Finanțelor, precum și numele cumpărătorului și codul lui ca câmpuri de index, pentru ca vânzătorul să poată găsi documentul.
Pentru un consumator din România care nu a dat niciun cod fiscal, factura poartă identificatorul din treisprezece zerouri prevăzut de lege; nu colectăm niciodată CNP-ul.
Pentru comenzile pe care aplicația în mod deliberat nu le facturează - vânzări către consumatori în afara unei obligații B2B în alte țări, vânzări din registrul italian corrispettivi, comenzi dintr-un magazin fizic - păstrăm în schimb o înregistrare scurtă: numărul și data comenzii Shopify, motivul, totalurile și cotele de TVA. Aceste înregistrări îi arată vânzătorului de ce o comandă nu are factură și ne permit să calculăm totalurile zilnice cerute de legea italiană. Nu conțin numele, adresa sau e-mailul cumpărătorului.
Păstrăm și rezultatul verificării codului de TVA în sistemul european VIES, respectiv a CUI-ului în registrul public al ANAF (codul, dacă era valid, denumirea înregistrată și data verificării), pentru că este dovada tratamentului de TVA aplicat pe factură.
Scop și temei: crearea și transmiterea facturilor pe care vânzătorul are obligația legală să le emită. Temeiul vânzătorului este obligația lui legală (art. 6 alin. 1 lit. c GDPR); al nostru - contractul cu vânzătorul (art. 6 alin. 1 lit. b) și instrucțiunile lui documentate. Colectăm minimul necesar facturii - nu cerem Shopify numărul de telefon al cumpărătorului.
b. Datele contului vânzătorului (operator)
Domeniul .myshopify.com al magazinului, datele propriei firme a vânzătorului introduse în Setări (denumire, adresă, CUI sau cod de TVA, număr de înregistrare, e-mail și telefon de contact, IBAN dacă a fost dat pentru informațiile de plată), preferințele de facturare, sesiunea de autentificare cu Shopify și numărul de documente emise pe lună, pentru facturare. Un vânzător stabilit în Polonia ne transmite și tokenul lui de autorizare KSeF. Pentru un vânzător stabilit în România păstrăm tokenurile OAuth pe care ANAF le emite persoanei care s-a autentificat cu certificatul ei calificat (vânzătorul sau contabilul lui), împreună cu seria certificatului; le păstrăm criptat și le folosim numai pentru a transmite facturile acelui magazin în RO e-Factura și a le citi starea. Certificatul însuși nu ajunge niciodată la noi.
Scop și temei: prestarea și facturarea serviciului - contractul cu vânzătorul (art. 6 alin. 1 lit. b).
c. Înscrierile prin e-mail pe acest site (operator)
Dacă folosești verificarea de pregătire și îți lași e-mailul, păstrăm adresa de e-mail și răspunsurile alese (țara, dacă vinzi firmelor, cum facturezi azi). Le folosim pentru a-ți trimite lista de verificare pe care ai cerut-o și pentru a te anunța când aplicația este disponibilă pentru țara ta.
Temei: consimțământul tău (art. 6 alin. 1 lit. a). Îl poți retrage oricând, răspunzând la orice mesaj sau scriind la [email protected]; atunci ștergem adresa.
d. Jurnale tehnice
Serverul nostru web înregistrează cererile în mod obișnuit: adresa IP, ora, pagina cerută și identificatorul browserului. Așa diagnosticăm defecțiunile și detectăm abuzurile. Temei: interesul nostru legitim de a presta serviciul în siguranță (art. 6 alin. 1 lit. f).
4. Cine mai participă
Aceste firme prelucrează date personale în numele nostru, pentru ca serviciul să funcționeze. Fiecare este legată printr-un contract care o limitează la instrucțiunile noastre.
| Cine | Ce face | Unde |
|---|---|---|
| Hetzner Online GmbH | Găzduirea aplicației și a bazei ei de date - aici se află toate datele facturilor | Helsinki, Finlanda (UE) |
| Cloudflare, Inc. | DNS, TLS și stratul de margine (CDN/proxy) din fața serverelor noastre; păstrează și copiile noastre de siguranță criptate (R2) | Rețea globală; firmă din SUA. Copiile de siguranță sunt într-un bucket limitat la UE |
| BRBX BV (Recommand) | Punct de acces Peppol - transmite facturile către destinatarii belgieni prin rețeaua Peppol | Belgia (UE) |
| Scaleway SAS | Trimiterea e-mailurilor - trimite e-mailurile cu facturi, copiile de arhivă și notificările de serviciu de la invocourier.com | Paris, Franța (UE) |
| C.I.R. 2000 snc (Invoicetronic) | Canal SdI - transmite facturile FatturaPA ale vânzătorilor stabiliți în Italia către Sistema di Interscambio al Agenzia delle Entrate și ne transmite notificările SdI privind rezultatul | Ravenna, Italia (UE) |
| SUPER G SAS (Super PDP) | Plateforme Agréée - transmite facturile Factur-X ale vânzătorilor stabiliți în Franța pe platforma cumpărătorului, ne transmite evenimentele de stare și depune e-raportările rezultate din aceste facturi la administrația fiscală franceză; vânzătorul își leagă propriul cont Super PDP de aplicația noastră | Paris, Franța (UE) |
Shopify nu este pe această listă: Shopify este propria platformă a vânzătorului și sursa datelor comenzii, nu o parte căreia îi transmitem date.
RO e-Factura, sistemul național administrat de ANAF și Ministerul Finanțelor, nu este nici el persoană împuternicită: este sistemul de stat în care un vânzător stabilit în România are obligația legală să transmită facturile, către firme și către consumatori. Transmitem facturile acestor vânzători în Spațiul Privat Virtual folosind autentificarea ANAF făcută de vânzător sau de contabilul lui cu propriul certificat; Ministerul Finanțelor este operatorul datelor pe care le păstrează. Un consumator care nu a dat un cod fiscal este identificat prin treisprezece zerouri; nu colectăm niciodată CNP-ul.
Nici Krajowy System e-Faktur (KSeF) din Polonia nu este persoană împuternicită: este sistemul de stat de e-facturare în care un vânzător stabilit în Polonia are obligația legală să emită facturile către cumpărătorii firme. Transmitem facturile FA(3) ale acestor vânzători Ministerului Finanțelor polonez folosind propriul token de autorizare al vânzătorului; Ministerul este operatorul datelor pe care le păstrează, timp de zece ani. Facturile consumatorilor ajung în KSeF numai dacă vânzătorul decide astfel.
Ținem această listă la zi. Înainte ca o nouă persoană împuternicită să înceapă să prelucreze date personale, actualizăm această pagină și anunțăm vânzătorii, ca să se poată opune.
5. Unde sunt prelucrate datele
Datele facturilor sunt stocate și prelucrate în Uniunea Europeană, pe servere din Helsinki, Finlanda. Documentele trimise prin rețeaua Peppol ajung la punctul de acces al destinatarului, stabilit prin propria lui înregistrare. Facturile vânzătorilor stabiliți în Italia trec prin canalul nostru acreditat din Ravenna, care le transmite Sistema di Interscambio conform legii italiene. Facturile vânzătorilor stabiliți în Franța trec prin Super PDP, Plateforme Agréée din Paris. Facturile vânzătorilor stabiliți în Polonia către cumpărători firme sunt transmise direct în Krajowy System e-Faktur al Ministerului Finanțelor polonez. Facturile vânzătorilor stabiliți în România sunt transmise direct în RO e-Factura, sistemul ANAF și al Ministerului Finanțelor, conform legii române.
Cloudflare, care operează stratul de margine (CDN/proxy) din fața serverelor noastre, este o firmă din SUA cu o rețea globală; traficul către acest site poate fi rutat prin infrastructură din afara UE. Acolo unde aceasta înseamnă un transfer de date, el se bazează pe clauzele contractuale standard ale Comisiei Europene. Copiile noastre de siguranță sunt păstrate tot la Cloudflare, într-un bucket limitat la Uniunea Europeană - și sunt criptate pe serverul nostru înainte de trimitere, așa că Cloudflare păstrează date pe care nu le poate citi.
6. Cât timp păstrăm datele
Facturile - cât timp vânzătorul folosește Invocourier. Facturile sunt documente contabile: legea îi cere vânzătorului să le păstreze ani, nu luni (cinci ani în România de la 1 iulie a anului următor, zece ani în Polonia, Italia, Franța și Belgia, opt în Germania etc.). Cât timp aplicația este instalată, păstrăm arhiva vânzătorului în întregime tocmai din acest motiv.
O cerere de ștergere venită de la un cumpărător nu șterge factura. Art. 17 alin. 3 lit. b GDPR exclude de la dreptul la ștergere documentele care există pentru îndeplinirea unei obligații legale, iar o factură emisă este un astfel de document. Când primim o astfel de cerere, îi spunem vânzătorului care documente conțin datele cumpărătorului și confirmăm că nu păstrăm nimic altceva despre el. Nu păstrăm nimic despre cumpărător care nu este pe factură.
Dezinstalarea pornește un termen de 30 de zile. Când vânzătorul șterge aplicația, datele operaționale - setări, tokenuri de acces, cozi de prelucrare - sunt șterse 48 de ore mai târziu, când Shopify ne trimite notificarea de dezinstalare. Facturile arhivate (împreună cu înregistrările verificărilor de TVA) sunt păstrate 30 de zile după dezinstalare, dintr-un singur motiv: vânzătorul are obligația legală să păstreze aceste documente și are nevoie de o șansă reală de a lua arhiva cu el. La dezinstalare îi trimitem pe e-mail un link de descărcare a arhivei complete - fiecare document ca XML și PDF, cu index - și după 30 de zile ștergem tot.
Restul: datele contului și setările vânzătorului sunt șterse 48 de ore după dezinstalare, ca mai sus. Adresele de e-mail din înscrierile de pe site le păstrăm până la dezabonare. Jurnalele serverului sunt rotite și șterse cel târziu după 14 zile.
Copiile de siguranță. Păstrăm copii de siguranță criptate, ca o defecțiune sau o greșeală să nu distrugă documentele vânzătorului. Copiile se rotesc după un calendar fix, iar cea mai veche nu are niciodată mai mult de șase luni, așa că datele șterse din sistem dispar din copii cel târziu după șase luni. Nu restaurăm o copie de siguranță pentru a recupera date șterse intenționat.
7. Drepturile tale
În temeiul GDPR poți cere accesul la datele tale personale, rectificarea, ștergerea, restricționarea prelucrării, portabilitatea și te poți opune prelucrării întemeiate pe interes legitim. Dacă prelucrarea se bazează pe consimțământ, îl poți retrage oricând, fără a afecta prelucrarea anterioară.
Dacă ești cumpărător ale cărui date sunt pe o factură: contactează magazinul de la care ai cumpărat. El decide asupra acestor date; noi acționăm la instrucțiunile lui și îl vom ajuta să răspundă.
Dacă ești vânzător sau te-ai înscris pe acest site: scrie la [email protected]. Răspundem în 30 de zile.
Dacă crezi că tratăm greșit datele tale, ai dreptul să depui o plângere la autoritatea de protecție a datelor: în România, ANSPDCP.
8. Cookie-uri
Acest site nu setează cookie-uri. Nu există analize de trafic, pixeli de urmărire sau scripturi publicitare - de aceea nu îți cerem să accepți nimic.
Aplicația însăși, în administrarea Shopify, setează numai cookie-urile de sesiune necesare pentru ca vânzătorul să rămână autentificat. Sunt strict necesare și nu servesc urmăririi.
9. Securitate
Datele sunt criptate în tranzit (TLS peste tot) și în repaus: datele clienților - baza de date cu arhiva facturilor și lista înscrierilor de pe acest site - sunt stocate pe un volum criptat (LUKS2) a cărui cheie nu este păstrată niciodată pe server, iar memoria swap este criptată cu o cheie schimbată la fiecare pornire. Copiile de siguranță sunt criptate pe serverul nostru înainte de trimitere, cu o cheie aflată numai în posesia noastră, așa că firma care le păstrează nu le poate citi. Discul sistemului de operare nu conține date ale clienților. La server are acces numai administratorul societății, prin autentificare cu cheie.
10. Modificări ale acestei politici
Când schimbăm ceva esențial - o nouă persoană împuternicită, o nouă categorie de date, alt termen de păstrare - actualizăm data din partea de sus a acestei pagini și anunțăm vânzătorii înainte ca schimbarea să intre în vigoare. Versiunile anterioare sunt disponibile la cerere.