Confidențialitate & GDPR

Ultima actualizare: iulie 2026

Această politică explică modul în care sunt prelucrate datele cu caracter personal în aplicația internă SmartADP de administrare a domeniului public, folosită de personalul autorizat al instituției, în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și legislația națională aplicabilă.

Operatorul de date

Operatorul datelor este instituția publică (primăria) care utilizează această aplicație. Pentru orice întrebare privind protecția datelor sau pentru exercitarea drepturilor tale, contactează responsabilul cu protecția datelor (DPO) la dataprotection@smartadp.ro.

Ce date prelucrăm

  • Date de cont (angajat): nume, adresă de email instituțional, rolul în aplicație și unitatea organizatorică de care aparții — create și administrate de administratorul instituției.
  • Date de activitate: activitățile, inspecțiile, problemele și sesizările gestionate, comentariile, rapoartele de teren, precum și pozițiile marcate pe hartă (coordonate și adrese aproximative).
  • Date tehnice și de audit: jurnalul acțiunilor efectuate în aplicație (audit log), cookie-ul de sesiune necesar autentificării și, unde e cazul, durata dictărilor vocale.
  • Jurnalul de autentificare (securitate): pentru fiecare autentificare reușită sau eșuată, pentru validarea codului în doi pași, precum și pentru acțiunile administrative sensibile (creare, modificare sau ștergere de utilizatori, resetare de parolă sau de 2FA, schimbarea rolului) înregistrăm adresa IP, tipul de browser sau dispozitiv (user-agent), aplicația folosită (dashboard, portal, teren), momentul și rezultatul acțiunii.

Scopurile prelucrării

  • gestionarea internă a domeniului public: zone, inventar, activități, inspecții, probleme;
  • repartizarea, urmărirea și soluționarea sarcinilor de teren;
  • validarea și repartizarea sesizărilor primite de la cetățeni;
  • generarea rapoartelor și a statisticilor pentru conducerea instituției;
  • auditul acțiunilor, trasabilitatea accesului și securitatea aplicației — inclusiv detectarea tentativelor de acces neautorizat și investigarea incidentelor de securitate;
  • respectarea obligațiilor legale ale instituției.

Temeiul legal

  • Exercitarea autorității publice / interes public (art. 6 alin. 1 lit. e GDPR) — pentru administrarea domeniului public;
  • Obligația legală (art. 6 alin. 1 lit. c) — pentru evidențe și arhivare;
  • Interesul legitim (art. 6 alin. 1 lit. f) — pentru securitatea aplicației și prevenirea utilizării neautorizate.

Furnizori și terți (persoane împuternicite)

Pentru funcționarea aplicației folosim furnizori care prelucrează date în numele nostru:

  • Supabase și Vercel — găzduire, bază de date, autentificare și stocarea fișierelor;
  • OpenAI, Groq și Anthropic — funcțiile de inteligență artificială (asistent conversațional, dictare vocală, triaj și rapoarte narative); primesc doar textul sau conținutul strict necesar procesării solicitate;
  • Mapbox — afișarea hărților și transformarea coordonatelor în adresă.

Transferuri internaționale

Unii furnizori (OpenAI, Anthropic, Groq) pot prelucra date în afara Spațiului Economic European, în special în Statele Unite. Aceste transferuri se realizează pe baza unor garanții adecvate, precum Clauzele Contractuale Standard ale Comisiei Europene sau deciziile de adecvare aplicabile.

Durata de păstrare

Datele de cont sunt păstrate pe durata în care ai drept de acces la aplicație. Datele de activitate și cele de audit se păstrează pe durata necesară administrării domeniului public și a termenelor de arhivare aplicabile instituției, după care sunt șterse sau anonimizate.

Jurnalul de autentificare (inclusiv adresele IP) se păstrează 12 luni, după care este șters automat. Termenul este necesar pentru investigarea incidentelor de securitate, care pot fi identificate la un interval semnificativ după producerea lor.

Securitatea datelor

Accesul la date este restricționat pe roluri și aplicat la nivelul bazei de date (Row Level Security), astfel încât fiecare utilizator vede doar datele la care are dreptul conform rolului și unității sale. Toate acțiunile relevante sunt înregistrate în jurnalul de audit.

Jurnalul de autentificare poate fi consultat exclusiv de administratorii instituției. Înregistrările nu pot fi modificate sau șterse din aplicație — nici măcar de administratori — tocmai pentru a garanta integritatea probelor în caz de incident. Accesul la aplicație este protejat suplimentar prin autentificare în doi pași (2FA) obligatorie și prin verificare anti-robot la autentificare.

Drepturile tale

În calitate de persoană vizată, ai dreptul la:

  • acces la datele tale;
  • rectificarea datelor inexacte;
  • ștergerea datelor, în limitele obligațiilor legale de arhivare;
  • restricționarea prelucrării;
  • opoziție la prelucrare;
  • portabilitatea datelor;
  • depunerea unei plângeri la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).

Pentru exercitarea acestor drepturi, scrie-ne la dataprotection@smartadp.ro.