Politica de confidențialitate
FinFlow este o aplicație de business prin care o organizație își gestionează cererile interne de plată: cine cere, cine aprobă, ce documente justifică plata și când s-a plătit. Documentul de față explică ce date ajung la noi, de ce, cu cine le împărțim și ce poți cere să facem cu ele.
1. Cine suntem
FinFlow este operat de Vector Academy SRL, care funcționează prin două entități:
- România — București, Sector 4, Str. Povestei nr. 10 · +40 750 263 177
- Republica Moldova — mun. Chișinău, sec. Centru, str. 31 August 1989 nr. 78 · +373 696 76 588
Pentru orice întrebare legată de acest document, inclusiv exercitarea drepturilor descrise mai jos, scrie la contact@finflow.best.
În raport cu datele introduse de angajații unei organizații în propriul spațiu de lucru, acea organizație este operatorul, iar noi suntem persoana împuternicită: prelucrăm datele la instrucțiunea ei, ca să funcționeze serviciul.
2. Ce date prelucrăm
- Date de cont — nume, adresă de e-mail, rolul în organizație, jurnalul autentificărilor.
- Datele cererilor de plată — sume, furnizori, proiecte, coduri bugetare, rechizitele beneficiarului (inclusiv IBAN și, unde organizația îl completează, IDNP), deciziile de aprobare și comentariile.
- Documentele atașate — contracte, facturi, acte de recepție, ordine de plată, încărcate de utilizatori.
- Date tehnice — adresa IP, tipul browserului și jurnale de eroare, păstrate pentru securitate și depanare.
Nu folosim cookie-uri de publicitate și nu urmărim comportamentul pe alte site-uri. Cookie-urile pe care le punem țin exclusiv de sesiunea de autentificare și de protecția împotriva CSRF.
3. Pe ce temei
- Executarea contractului — ca serviciul să funcționeze pentru organizația care l-a contractat.
- Interes legitim — securitatea sistemului, prevenirea fraudei, jurnalele de audit.
- Consimțământ — pentru integrările opționale, cum e conectarea Google Drive de mai jos. Consimțământul poate fi retras oricând, fără să afecteze restul serviciului.
4. Integrarea cu Google Drive și datele din contul tău Google
Conectarea Google Drive este opțională și o pornește doar un administrator al spațiului de lucru. Ea există pentru un singur lucru: ca dosarele cererilor plătite să fie copiate săptămânal, ca fișiere PDF, în Drive-ul organizației.
Ce permisiune cerem
Cerem un singur domeniu de acces Google: https://www.googleapis.com/auth/drive.file.
El permite aplicației să vadă și să modifice exclusiv fișierele și folderele create de ea.
Nu cerem și nu putem obține acces la restul documentelor din Drive-ul tău, la Gmail, la Contacte
sau la Calendar.
Ce facem concret cu el
- Creăm un folder-rădăcină (implicit „Dosare PAR plătite") și, în el, subfoldere pe proiect, eveniment și status, identice cu cele din aplicație.
- Urcăm în ele dosarul PDF al fiecărei cereri plătite. Un dosar deja urcat se actualizează în același fișier, nu se duplică.
- Citim doar metadatele fișierelor create de noi (existență, identificator), ca să știm ce am urcat deja. Nu citim conținutul altor fișiere.
Ce stocăm de la Google
Păstrăm adresa de e-mail a contului conectat (ca să știi în al cui Drive scriem), identificatorii folderelor și fișierelor create de noi, și un token de reîmprospătare care ne permite să rulăm sincronizarea săptămânală fără să te logăm de fiecare dată. Token-ul este criptat cu AES-256-GCM înainte de a fi scris în baza de date și nu părăsește niciodată serverul.
Cum retragi accesul
Din aplicație, pagina Google Drive → Deconectează: revocăm token-ul la Google și ștergem tot ce știam despre Drive-ul tău. Fișierele deja urcate rămân în Drive — sunt documentele organizației, nu ale noastre. Poți revoca accesul și direct din contul tău Google.
Limited Use
Utilizarea și transferul de către FinFlow al informațiilor primite prin API-urile Google respectă Google API Services User Data Policy, inclusiv cerințele privind utilizarea limitată (Limited Use). Concret: nu vindem aceste date, nu le folosim pentru publicitate, nu le transferăm altcuiva în afara cazurilor necesare furnizării serviciului sau impuse de lege și nu le folosim pentru antrenarea unor modele de inteligență artificială.
FinFlow's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
5. Cu cine împărțim datele
Folosim furnizori de infrastructură, fiecare cu un rol strict:
- Vercel — găzduirea aplicației și livrarea paginilor.
- Supabase — baza de date. Instanța de producție rulează în Europa, regiunea
AWS
eu-central-2(Zürich). - Resend — trimiterea e-mailurilor tranzacționale (invitații, notificări de aprobare).
- OpenAI — extragerea automată a datelor din documentele încărcate (de exemplu rechizitele dintr-o factură), atunci când utilizatorul cere asta. Fiecare apel este înregistrat în jurnalul intern de audit. Furnizorul este stabilit în Statele Unite, iar transferul se face în temeiul clauzelor contractuale standard ale Comisiei Europene.
- Google — doar dacă ai conectat Drive-ul, și doar în limitele de la punctul 4.
Nu vindem date și nu le dăm agențiilor de publicitate. Nu există așa ceva în modelul nostru de business.
6. Cât timp păstrăm datele
Datele unui spațiu de lucru se păstrează cât timp organizația folosește serviciul. La încetarea contractului le ștergem în cel mult 90 de zile, cu excepția a ceea ce trebuie păstrat prin lege (de exemplu documente contabile). Jurnalele tehnice se păstrează maximum 12 luni. Jurnalul de audit al cererilor este, prin natura lui, append-only: el arată cine ce a aprobat și când, iar ștergerea lui ar goli de sens controlul financiar.
7. Securitate
- Traficul este criptat în tranzit (HTTPS/TLS).
- Secretele la rest — token-uri de integrare, credențiale — sunt criptate cu AES-256-GCM.
- Parolele sunt stocate ca hash, niciodată în clar. Autentificarea în doi pași este disponibilă.
- Accesul la date este limitat pe rol: rechizitele bancare ale unui beneficiar le vede doar cine are treabă cu cererea respectivă.
- Fiecare descărcare a unui dosar complet este înregistrată.
8. Drepturile tale
Conform Regulamentului (UE) 2016/679 și Legii nr. 133/2011 a Republicii Moldova privind protecția datelor cu caracter personal, ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Cererile se trimit la contact@finflow.best și primesc răspuns în cel mult 30 de zile.
Dacă ești angajatul unei organizații care folosește FinFlow, adresează-te întâi organizației tale: ea decide ce date introduce în sistem. Ai dreptul de a depune plângere la autoritatea de supraveghere competentă — ANSPDCP în România, Centrul Național pentru Protecția Datelor cu Caracter Personal în Republica Moldova.
9. Modificări
Când schimbăm acest document, actualizăm data de sus. Modificările importante — furnizori noi, categorii noi de date, permisiuni noi cerute — sunt anunțate în aplicație înainte să intre în vigoare.