Politica de Confidențialitate
Această Politică de Confidențialitate explică modul în care CoRAI Labs S.R.L. („CoRAI Labs”, „noi”), societate înregistrată în România, colectează, utilizează, stochează și protejează datele cu caracter personal atunci când folosiți AIxOffice („Serviciul”), platforma noastră software de business pentru gestionarea cataloagelor, ofertelor și fluxurilor de date de la furnizori. CoRAI Labs este operator de date pentru datele cu caracter personal descrise în această politică, cu excepția situațiilor în care acționăm ca persoană împuternicită în numele clientului de business (tenantul) care v-a acordat accesul la Serviciu.
Pentru întrebări sau solicitări privind confidențialitatea, ne puteți contacta la [email protected].
1. Cui se adresează Serviciul
AIxOffice este un serviciu business-to-business. Îl folosiți printr-un cont creat de organizația dumneavoastră. Datele de business pe care organizația dumneavoastră le stochează în AIxOffice (produse, prețuri, clienți, oferte, fluxuri de la furnizori) aparțin organizației dumneavoastră; noi le prelucrăm exclusiv pentru a furniza Serviciul.
2. Informațiile pe care le colectăm
- Informații de cont — nume, adresă de e-mail de serviciu și apartenența la organizație, furnizate atunci când organizația dumneavoastră vă creează contul. Autentificarea este gestionată prin Microsoft Entra ID; nu stocăm parola dumneavoastră.
- Date de business — conținutul pe care organizația dumneavoastră îl încarcă sau îl creează în Serviciu (cataloage, liste de prețuri, oferte, fișe de clienți, fluxuri de la furnizori).
- Date din căsuțele de e-mail conectate — descrise în detaliu în Secțiunea 3 de mai jos, colectate doar dacă organizația dumneavoastră conectează un cont de e-mail la Serviciu.
- Date tehnice — jurnale de server (adresă IP, marcaje de timp, cereri) păstrate pentru securitate și depanare.
3. Conturi de e-mail conectate
AIxOffice permite organizației dumneavoastră să conecteze căsuțe de e-mail — de exemplu un cont Gmail, un cont Microsoft 365 / Outlook sau orice căsuță accesibilă prin IMAP — astfel încât Serviciul să poată citi e-mailurile primite de la furnizori (de exemplu liste de prețuri, fluxuri de stoc și confirmări de comandă) și să le transforme în date de business structurate. Această secțiune descrie exact la ce avem acces și cum tratăm aceste date, indiferent de furnizor.
3.1 La ce avem acces
- Conținutul căsuței, doar pentru citire — liste de mesaje, conținutul mesajelor și atașamentele din căsuța conectată. Serviciul nu trimite, nu șterge, nu modifică și nu etichetează niciodată e-mailuri într-un cont conectat.
- Identitatea contului — adresa de e-mail a contului care se conectează, utilizată exclusiv pentru a afișa ce căsuță este conectată.
3.2 Cum le utilizăm
Datele din căsuța de e-mail sunt utilizate exclusiv pentru a furniza funcționalități pe care dumneavoastră sau organizația dumneavoastră le inițiați în mod explicit:
- citirea e-mailurilor de la furnizori și parteneri din căsuța conectată pentru a extrage informații de business (prețuri, date despre produse, niveluri de stoc, documente) în spațiul de lucru al organizației dumneavoastră;
- afișarea mesajelor și atașamentelor relevante utilizatorilor autorizați ai organizației dumneavoastră în cadrul Serviciului.
În cadrul acestor funcționalități, conținutul mesajelor poate fi prelucrat de modele de inteligență artificială operate de subîmputerniciții noștri, care acționează conform instrucțiunilor noastre, exclusiv pentru a produce rezultatele solicitate de dumneavoastră. Datele din căsuțele de e-mail nu sunt niciodată utilizate pentru a dezvolta, îmbunătăți sau antrena modele generalizate de inteligență artificială sau de învățare automată.
3.3 Ce stocăm
- credențialele necesare accesării căsuței (un token de reîmprospătare OAuth sau credențiale IMAP acolo unde OAuth nu este disponibil), criptate în repaus;
- adresa de e-mail a contului conectat;
- datele de business extrase din mesaje (de exemplu o listă de prețuri dintr-un atașament), stocate ca parte a înregistrărilor organizației dumneavoastră.
Nu păstrăm o copie a căsuței dumneavoastră de e-mail. Mesajele sunt preluate la cerere, prelucrate și nu sunt reținute dincolo de cele descrise mai sus.
3.4 Ce nu facem niciodată cu datele din căsuțele de e-mail
- Nu le vindem niciodată.
- Nu le utilizăm niciodată în scopuri publicitare de orice fel.
- Nu le transferăm niciodată către terți, cu excepția subîmputerniciților enumerați în Secțiunea 5, care acționează conform instrucțiunilor noastre, sau atunci când legea o impune.
- Nicio persoană din cadrul CoRAI Labs nu le citește, cu excepția cazurilor în care (a) există consimțământul dumneavoastră explicit, (b) este necesar din motive de securitate, cum ar fi investigarea abuzurilor, (c) este necesar pentru respectarea legii aplicabile sau (d) datele au fost agregate și anonimizate pentru operațiuni interne.
3.5 Revocarea accesului și ștergerea
Puteți deconecta oricând o căsuță de e-mail din setările de conexiune ale Serviciului, ceea ce șterge credențialele stocate. Pentru conturile conectate prin OAuth, puteți revoca accesul AIxOffice și direct de la furnizorul dumneavoastră — pentru Google la myaccount.google.com/permissions, pentru Microsoft la myaccount.microsoft.com. După deconectare sau revocare, nu mai accesăm căsuța respectivă. Puteți solicita suplimentar ștergerea datelor extrase anterior scriindu-ne la [email protected]; onorăm astfel de solicitări în termen de 30 de zile.
3.6 Mențiuni suplimentare pentru conturile Google
Atunci când căsuța conectată este un cont Gmail, accesul este obținut prin fluxul de consimțământ OAuth al Google, folosind domeniul de acces gmail.readonly (acces doar pentru citire la căsuță) și domeniile de profil de bază (openid, email, profile), utilizate exclusiv pentru identificarea contului conectat. Toate angajamentele din Secțiunile 3.1–3.5 se aplică integral acestor date ale utilizatorului Google.
Utilizarea și transferul de către AIxOffice către orice altă aplicație a informațiilor primite prin API-urile Google vor respecta Google API Services User Data Policy, inclusiv cerințele privind Utilizarea Limitată (Limited Use).
4. Temeiurile legale ale prelucrării (GDPR)
- Executarea unui contract — furnizarea Serviciului către organizația dumneavoastră și către dumneavoastră în calitate de utilizator autorizat al acesteia.
- Interese legitime — securizarea și îmbunătățirea Serviciului, prevenirea abuzurilor și păstrarea jurnalelor tehnice.
- Consimțământ — conectarea unei căsuțe de e-mail are loc numai după ce autorizați accesul (prin ecranul de consimțământ al furnizorului pentru conturile OAuth sau prin furnizarea de credențiale pentru conturile IMAP); vă puteți retrage consimțământul oricând, conform Secțiunii 3.5.
- Obligație legală — atunci când păstrarea sau divulgarea este impusă de legea aplicabilă.
5. Partajare și subîmputerniciți
Nu vindem date cu caracter personal și nu le partajăm cu terți pentru scopurile proprii ale acestora. Folosim un număr redus de subîmputerniciți pentru operarea Serviciului, fiecare fiind obligat prin acorduri de prelucrare a datelor:
- Microsoft Azure — servicii de găzduire în cloud, stocare și identitate (date găzduite în Uniunea Europeană);
- Furnizori de modele AI — prelucrarea conținutului pe care îi cereți Serviciului să îl analizeze, exclusiv pentru a livra funcționalitatea solicitată, fără antrenare pe datele dumneavoastră.
Putem divulga date atunci când legea o impune sau pentru a proteja drepturile, siguranța ori proprietatea CoRAI Labs, a clienților noștri sau a publicului.
6. Transferuri internaționale
Datele sunt găzduite în Uniunea Europeană. Atunci când un subîmputernicit prelucrează date în afara UE/SEE, ne bazăm pe garanții adecvate în temeiul GDPR, cum ar fi Clauzele Contractuale Standard ale Comisiei Europene.
7. Securitate
Protejăm datele prin măsuri conforme standardelor din industrie, incluzând criptarea în tranzit (TLS) și în repaus, stocarea criptată a tuturor credențialelor și token-urilor de căsuță, izolarea strictă a datelor pe organizație, controlul accesului bazat pe roluri și jurnalizarea auditului. Accesul la sistemele de producție este limitat la personalul autorizat.
8. Păstrarea datelor
Păstrăm datele cu caracter personal doar atât timp cât este necesar pentru scopurile de mai sus: datele de cont pe durata existenței contului dumneavoastră; token-urile căsuțelor conectate până la deconectare sau revocare; datele de business extrase atât timp cât organizația dumneavoastră le păstrează în Serviciu; jurnalele tehnice pentru o perioadă limitată, în scopuri de securitate. La încetarea contractului organizației dumneavoastră, datele acesteia sunt șterse în conformitate cu acel contract.
9. Drepturile dumneavoastră
În temeiul GDPR aveți dreptul de acces, de rectificare, de ștergere și de a primi o copie a datelor dumneavoastră cu caracter personal, dreptul de a restricționa sau de a vă opune prelucrării, precum și dreptul de a vă retrage consimțământul oricând. Pentru exercitarea acestor drepturi, contactați [email protected]. Aveți de asemenea dreptul de a depune o plângere la autoritatea de supraveghere; în România aceasta este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP, dataprotection.ro).
10. Cookie-uri
Serviciul folosește exclusiv cookie-uri și mecanisme de stocare similare strict necesare pentru autentificare, gestionarea sesiunii și reținerea limbii pe care o alegeți pe paginile noastre publice. Nu folosim cookie-uri de publicitate sau de urmărire între site-uri.
11. Minori
Serviciul este destinat utilizării profesionale de către adulți și nu se adresează copiilor sub 18 ani. Nu colectăm cu bună știință date de la copii.
12. Modificări ale acestei politici
Putem actualiza această politică din când în când. Modificările semnificative vor fi anunțate prin Serviciu sau prin e-mail înainte de a intra în vigoare. Această pagină afișează întotdeauna versiunea curentă.
13. Limbă
Această politică este publicată în mai multe limbi. În caz de neconcordanță între versiuni, prevalează versiunea în limba engleză.
14. Contact
CoRAI Labs S.R.L., România
E-mail: [email protected]