Politica de prelucrare a datelor cu caracter personal

Ultima actualizare: 03.08.2026

Prezentul document descrie cadrul general în care S.C. HAFINSTAL GROUP S.R.L. prelucrează date cu caracter personal, principiile pe care le aplicăm, categoriile de persoane ale căror date le prelucrăm și măsurile prin care asigurăm protecția acestora.

Relația cu celelalte documente: Politica de confidențialitate explică în detaliu ce se întâmplă cu datele dumneavoastră atunci când utilizați site-ul www.hafinstal.ro. Documentul de față are un scop mai larg: prezintă modul în care ne organizăm intern activitatea de prelucrare a datelor, indiferent dacă acestea provin din mediul online sau din relațiile comerciale directe. Politica de cookie-uri tratează separat tehnologiile de urmărire utilizate pe site.

Cele trei documente se completează reciproc și trebuie citite împreună.

1. Operatorul de date

S.C. HAFINSTAL GROUP S.R.L.

  • Sediu social: Sat Preajba, Com. Malu Mare, Str. Frasinului nr. 32, județul Dolj
  • Punct de lucru: Calea București nr. 144, 207450 Pielești, județul Dolj
  • Nr. Registrul Comerțului: J2021000519161
  • Cod unic de înregistrare fiscală: RO43780554
  • Telefon: 0724 770 824 (luni – vineri, 08:00 – 18:00)
  • E-mail dedicat protecției datelor: date@hafinstal.ro
  • Formular de contact: www.hafinstal.ro/contact/

Ne asumăm calitatea de operator în sensul art. 4 pct. 7 din Regulamentul (UE) 2016/679, stabilind scopurile și mijloacele prelucrării datelor descrise în prezentul document.

Nu am desemnat un Responsabil cu protecția datelor (DPO), întrucât activitatea noastră nu întrunește criteriile prevăzute la art. 37 din GDPR: nu suntem autoritate publică, activitatea noastră principală nu constă în operațiuni de monitorizare sistematică pe scară largă și nu prelucrăm pe scară largă categorii speciale de date. Solicitările privind protecția datelor sunt gestionate de conducerea societății, prin adresa date@hafinstal.ro.

2. Cadrul legal aplicabil

Prelucrăm datele cu caracter personal în conformitate cu:

  • Regulamentul (UE) 2016/679 (GDPR) privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date;
  • Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România;
  • Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice;
  • Legea nr. 82/1991 a contabilității și legislația fiscală, în privința termenelor de arhivare;
  • OUG nr. 34/2014 și OUG nr. 140/2021, în privința datelor necesare executării contractelor cu consumatorii;
  • deciziile și ghidurile emise de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) și de Comitetul European pentru Protecția Datelor (EDPB).

3. Principiile pe care le respectăm

Toate prelucrările efectuate de noi respectă principiile prevăzute la art. 5 din GDPR:

Legalitate, echitate și transparență — prelucrăm datele doar în baza unui temei juridic valabil și vă informăm clar despre ceea ce facem cu ele, într-un limbaj accesibil.

Limitarea scopului — colectăm datele pentru scopuri determinate, explicite și legitime, pe care le comunicăm din start. Nu le folosim ulterior în moduri incompatibile cu acele scopuri.

Reducerea la minimum a datelor — solicităm strict datele necesare. Nu cerem informații „pentru orice eventualitate”. Formularele noastre conțin doar câmpurile indispensabile, iar cele opționale sunt marcate ca atare.

Exactitate — depunem eforturi rezonabile pentru ca datele să fie corecte și actualizate. Vă puteți actualiza oricând datele din contul de client sau printr-o solicitare adresată nouă.

Limitarea stocării — păstrăm datele doar atât timp cât este necesar scopului sau cât ne impune legea, după care le ștergem ori le anonimizăm ireversibil.

Integritate și confidențialitate — aplicăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor împotriva accesului neautorizat, pierderii sau distrugerii.

Responsabilitate — putem demonstra respectarea acestor principii prin documentația internă pe care o menținem.

4. Categoriile de persoane vizate

Prelucrăm date cu caracter personal referitoare la următoarele categorii de persoane:

4.1. Clienți persoane fizice

Persoanele care achiziționează produse de la noi, online sau direct din showroom.

Date prelucrate: nume și prenume, adresă de livrare și facturare, telefon, e-mail, istoricul achizițiilor, modalitatea de plată, datele necesare emiterii documentelor fiscale, corespondența purtată cu noi.

Temei juridic: executarea contractului (art. 6 alin. 1 lit. b GDPR) și îndeplinirea obligațiilor legale fiscale și de protecție a consumatorului (art. 6 alin. 1 lit. c GDPR).

4.2. Reprezentanții și persoanele de contact ale clienților persoane juridice

Administratori, angajați, delegați, responsabili de achiziții sau de șantier ai firmelor cu care lucrăm.

Date prelucrate: nume și prenume, funcția, telefonul și e-mailul de serviciu, semnătura pe documentele de livrare, datele din delegație și din actul de identitate prezentat la ridicarea mărfii (verificate, fără a fi copiate sau stocate, cu excepția cazurilor în care legea impune altfel).

Temei juridic: interesul nostru legitim de a gestiona relația comercială cu partenerul (art. 6 alin. 1 lit. f GDPR) și, după caz, executarea contractului.

4.3. Potențiali clienți

Persoanele care ne solicită oferte, informații tehnice sau consultanță, fără a finaliza o achiziție.

Date prelucrate: datele de identificare și de contact furnizate, conținutul solicitării, detaliile tehnice ale proiectului discutat.

Temei juridic: demersuri anterioare încheierii contractului, la cererea persoanei vizate (art. 6 alin. 1 lit. b GDPR) sau interesul nostru legitim de a răspunde solicitărilor primite (art. 6 alin. 1 lit. f GDPR).

4.4. Furnizori și colaboratori

Persoanele de contact din partea furnizorilor, transportatorilor și prestatorilor de servicii.

Date prelucrate: nume, funcție, date de contact profesionale, datele necesare derulării raporturilor contractuale.

Temei juridic: executarea contractului și interesul legitim de a gestiona relațiile cu partenerii.

4.5. Vizitatorii site-ului

Persoanele care accesează www.hafinstal.ro, indiferent dacă plasează sau nu o comandă.

Date prelucrate: adresă IP, identificatori online, date de navigare, informații despre dispozitiv.

Temei juridic: consimțământul, pentru cookie-urile care nu sunt strict necesare (art. 6 alin. 1 lit. a GDPR); interesul legitim, pentru securitatea site-ului și funcționarea sa tehnică (art. 6 alin. 1 lit. f GDPR).

Detaliile complete se regăsesc în Politica de confidențialitate și în Politica de cookie-uri.

4.6. Abonații la newsletter

Date prelucrate: adresa de e-mail, prenumele (opțional), data și dovada tehnică a exprimării consimțământului, interacțiunea cu mesajele transmise.

Temei juridic: consimțământul expres (art. 6 alin. 1 lit. a GDPR), care poate fi retras oricând, gratuit.

4.7. Persoanele care ne transmit reclamații sau sesizări

Date prelucrate: datele de identificare și de contact, obiectul reclamației, documentele anexate, corespondența purtată, soluția comunicată.

Temei juridic: îndeplinirea obligațiilor legale privind protecția consumatorilor (art. 6 alin. 1 lit. c GDPR) și interesul nostru legitim de a ne apăra drepturile (art. 6 alin. 1 lit. f GDPR).

4.8. Candidații la angajare

Persoanele care ne transmit candidaturi, spontan sau ca răspuns la un anunț.

Date prelucrate: datele din CV și din scrisoarea de intenție, datele de contact, experiența profesională, calificările și certificările deținute.

Temei juridic: demersuri anterioare încheierii contractului de muncă, la cererea persoanei vizate (art. 6 alin. 1 lit. b GDPR).

Perioada de păstrare: datele candidaților nereținuți se șterg în termen de 6 luni de la finalizarea procesului de recrutare, cu excepția cazului în care ne exprimați acordul de a le păstra pentru oportunități viitoare, situație în care le păstrăm maximum 2 ani.

Vă rugăm să nu includeți în CV date care nu sunt relevante pentru evaluarea profesională: starea civilă, situația familială, apartenența religioasă sau politică, starea de sănătate, codul numeric personal sau fotografii, dacă nu doriți să ni le comunicați.

5. Categorii speciale de date. Ceea ce nu prelucrăm

Nu prelucrăm categorii speciale de date în sensul art. 9 din GDPR — date privind originea rasială sau etnică, opiniile politice, confesiunea religioasă, apartenența sindicală, date genetice, biometrice, privind sănătatea, viața sexuală sau orientarea sexuală.

Nu solicităm astfel de date și vă rugăm să nu ni le transmiteți prin formularele site-ului, prin e-mail sau în cuprinsul recenziilor. Dacă primim asemenea informații neintenționat, le ștergem de îndată ce le identificăm.

Nu prelucrăm date privind condamnări penale sau infracțiuni.

Nu prelucrăm codul numeric personal (CNP) decât în situațiile în care legea ne obligă în mod expres, cum ar fi anumite documente fiscale sau contractuale. Nu solicităm CNP-ul pentru comenzile online.

Nu prelucrăm date de card bancar. Plățile cu cardul se derulează integral în mediul securizat al procesatorului NETOPIA Payments, care aplică standardele PCI-DSS. Primim de la acesta doar rezultatul tranzacției.

Nu prelucrăm date ale minorilor. Serviciile noastre se adresează persoanelor cu capacitate deplină de exercițiu. Dacă aflăm că am colectat date ale unei persoane sub 16 ani fără consimțământul titularului răspunderii părintești, le ștergem fără întârziere. Dacă sunteți părinte sau tutore și considerați că am primit date ale copilului dumneavoastră, contactați-ne la date@hafinstal.ro.

6. Decizii automate și crearea de profiluri

Nu luăm decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, care să producă efecte juridice asupra dumneavoastră sau care să vă afecteze în mod similar într-o măsură semnificativă, în sensul art. 22 din GDPR.

Nu evaluăm automat bonitatea, nu refuzăm comenzi pe baza unor algoritmi de scoring și nu diferențiem prețurile în funcție de comportamentul individual de navigare.

Instrumentele de analiză și publicitate descrise în Politica de cookie-uri sunt utilizate exclusiv pentru statistici agregate privind utilizarea site-ului și pentru afișarea de reclame relevante unor grupuri de utilizatori — nu pentru decizii individuale cu efecte asupra dumneavoastră.

7. Sursele datelor

În marea majoritate a cazurilor, primim datele direct de la dumneavoastră, atunci când plasați o comandă, ne contactați, vă creați un cont, vă abonați la newsletter sau ne vizitați showroomul.

În mod excepțional, putem obține date și din alte surse:

  • de la firma sau organizația pe care o reprezentați, atunci când aceasta ne comunică datele persoanelor de contact desemnate;
  • de la transportatori, în legătură cu statusul livrărilor și eventualele incidente;
  • din registre publice (Registrul Comerțului, portalul ANAF), pentru verificarea datelor fiscale ale partenerilor persoane juridice;
  • de la procesatorul de plăți, în privința confirmării tranzacțiilor.

Atunci când obținem date din alte surse decât de la dumneavoastră, vă informăm în condițiile art. 14 din GDPR, cu excepția situațiilor în care furnizarea informațiilor se dovedește imposibilă ori ar implica eforturi disproporționate.

8. Persoanele împuternicite și destinatarii

Datele pot fi comunicate, în măsura strict necesară scopului, către:

Persoane împuternicite (prelucrează datele exclusiv conform instrucțiunilor noastre, în baza unui contract încheiat conform art. 28 GDPR): furnizorul de găzduire web, furnizorul de servicii de contabilitate, prestatorii de servicii IT și mentenanță, platforma de e-mail marketing.

Operatori independenți (stabilesc propriile scopuri și mijloace, având propriile politici de confidențialitate): firmele de curierat și de transport paletizat, procesatorul de plăți NETOPIA Payments, instituțiile bancare, furnizorii de servicii de analiză și publicitate online.

Autorități publice, la solicitarea acestora și în condițiile legii: ANAF, ANPC, ANSPDCP, organele de cercetare penală, instanțele judecătorești, executorii judecătorești.

Consultanți profesionali: avocați, auditori, experți contabili, ținuți la rândul lor de obligații de confidențialitate.

Lista detaliată a destinatarilor, cu indicarea datelor transmise fiecăruia, se regăsește în Politica de confidențialitate, secțiunea 4.

Nu vindem, nu închiriem și nu comercializăm în niciun mod datele dumneavoastră cu caracter personal.

Înainte de a colabora cu o persoană împuternicită, evaluăm garanțiile pe care aceasta le oferă în privința măsurilor tehnice și organizatorice și încheiem un acord de prelucrare a datelor care stabilește obiectul, durata, natura și scopul prelucrării, obligațiile de confidențialitate, măsurile de securitate, condițiile de subcontractare și modul de ștergere sau restituire a datelor la încetarea contractului.

9. Transferuri internaționale

Datele aferente comenzilor și site-ul propriu-zis sunt găzduite pe servere situate în România, deci în interiorul Uniunii Europene.

Anumite servicii utilizate implică însă transferuri către state terțe, în principal Statele Unite ale Americii. Aceste transferuri se realizează exclusiv în baza garanțiilor prevăzute în Capitolul V din GDPR: decizia de adecvare privind Cadrul UE-SUA pentru confidențialitatea datelor, respectiv clauzele contractuale standard adoptate de Comisia Europeană, completate acolo unde este necesar cu măsuri suplimentare.

Detalierea acestor transferuri se regăsește în Politica de confidențialitate, secțiunea 5.

10. Măsuri de securitate

Aplicăm măsuri tehnice și organizatorice adecvate riscurilor identificate, printre care:

Măsuri tehnice

  • criptarea traficului prin certificat SSL/TLS pe întregul site;
  • stocarea parolelor exclusiv sub formă de hash ireversibil;
  • actualizarea periodică a platformei, a modulelor și a componentelor software;
  • copii de siguranță periodice ale bazei de date, stocate separat;
  • soluții de protecție împotriva accesului neautorizat și a transmiterilor automate prin formulare;
  • jurnalizarea accesărilor și a operațiunilor semnificative;
  • găzduire pe infrastructură profesională, cu redundanță și monitorizare.

Măsuri organizatorice

  • acordarea accesului la date pe principiul necesității de a cunoaște, strict pentru personalul care are nevoie de acestea în îndeplinirea atribuțiilor;
  • conturi de utilizator individuale, fără parole comune;
  • obligații de confidențialitate asumate de personal și de colaboratori;
  • instruirea personalului cu privire la protecția datelor;
  • proceduri interne pentru gestionarea solicitărilor persoanelor vizate și a incidentelor de securitate;
  • evaluarea periodică a măsurilor aplicate și a partenerilor cu care lucrăm.

Nicio măsură de securitate nu poate oferi o garanție absolută. Ne angajăm însă să menținem un nivel de protecție adecvat riscurilor și să îl actualizăm în funcție de evoluțiile tehnologice.

Recomandări pentru dumneavoastră: folosiți o parolă unică și complexă pentru contul de client, nu o comunicați altor persoane și schimbați-o periodic. Nu vă vom solicita niciodată parola prin telefon, e-mail sau alt canal. Dacă primiți un asemenea mesaj, este o tentativă de fraudă — vă rugăm să ne anunțați.

11. Încălcări ale securității datelor

În cazul unei încălcări a securității datelor cu caracter personal:

  1. Identificăm și limităm incidentul de îndată ce îl constatăm;
  2. Evaluăm riscul pentru drepturile și libertățile persoanelor afectate;
  3. Notificăm ANSPDCP în termen de 72 de ore de la momentul luării la cunoștință, dacă incidentul este susceptibil să genereze un risc pentru drepturile și libertățile persoanelor fizice, conform art. 33 din GDPR;
  4. Informăm persoanele vizate fără întârzieri nejustificate, dacă incidentul este susceptibil să genereze un risc ridicat pentru drepturile și libertățile acestora, conform art. 34 din GDPR, comunicând natura incidentului, consecințele probabile și măsurile luate ori recomandate;
  5. Documentăm intern orice incident, inclusiv pe cele care nu impun notificarea, împreună cu efectele și măsurile de remediere adoptate.

Dacă observați o vulnerabilitate a site-ului sau suspectați o expunere a datelor, vă rugăm să ne anunțați la date@hafinstal.ro. Tratăm astfel de sesizări cu prioritate.

12. Evidența activităților de prelucrare

Menținem o evidență internă a activităților de prelucrare, care cuprinde scopurile, categoriile de persoane vizate și de date, destinatarii, transferurile internaționale, termenele de ștergere și descrierea generală a măsurilor de securitate.

Evidența este pusă la dispoziția ANSPDCP la cerere, conform art. 30 alin. (4) din GDPR.

13. Drepturile dumneavoastră și modul de exercitare

Beneficiați de următoarele drepturi, prevăzute la art. 15-22 din GDPR:

DreptulCe înseamnă
Acces (art. 15)Confirmarea faptului că vă prelucrăm datele, informații despre prelucrare și o copie a datelor
Rectificare (art. 16)Corectarea datelor inexacte și completarea celor incomplete
Ștergere (art. 17)Eliminarea datelor, în situațiile prevăzute de lege
Restricționare (art. 18)Limitarea temporară a prelucrării, în anumite condiții
Portabilitate (art. 20)Primirea datelor într-un format structurat, citibil automat, ori transmiterea lor către alt operator
Opoziție (art. 21)Opunerea la prelucrările bazate pe interes legitim; necondiționat în cazul marketingului direct
Retragerea consimțământului (art. 7)Oricând, gratuit, pentru prelucrările bazate pe consimțământ
Neaplicarea deciziilor automate (art. 22)Nu luăm astfel de decizii, conform secțiunii 6
Plângere (art. 77)Sesizarea autorității de supraveghere

13.1. Cum transmiteți o solicitare

  • E-mail: date@hafinstal.ro
  • Formular: www.hafinstal.ro/contact/
  • Poștă: Calea București nr. 144, 207450 Pielești, județul Dolj
  • Telefon: 0724 770 824 — vă recomandăm confirmarea ulterioară în scris, pentru a avea dovada datei solicitării

Pentru procesarea rapidă, vă rugăm să indicați: dreptul pe care doriți să îl exercitați, datele dumneavoastră de identificare, contextul relației cu noi (comandă, abonare la newsletter, solicitare de ofertă) și modalitatea preferată de răspuns.

13.2. Verificarea identității

Pentru a preveni divulgarea datelor către persoane neautorizate, este posibil să vă solicităm informații suplimentare necesare confirmării identității — de regulă, elemente pe care doar dumneavoastră le cunoașteți, cum ar fi numărul unei comenzi. Nu solicităm copii ale actului de identitate decât dacă nu există altă modalitate rezonabilă de verificare, iar în acest caz vă indicăm ce informații puteți acoperi.

13.3. Termenul de răspuns

Vă răspundem în cel mult o lună de la primirea cererii.

Termenul poate fi prelungit cu maximum două luni, în funcție de complexitatea și numărul cererilor. În acest caz, vă informăm în prima lună despre prelungire și despre motivele care au determinat-o.

Dacă nu dăm curs solicitării, vă comunicăm motivele și vă informăm despre posibilitatea de a depune plângere la ANSPDCP și de a vă adresa justiției.

13.4. Costuri

Exercitarea drepturilor este gratuită.

Doar în cazul unor cereri vădit nefondate sau excesive, în special din cauza caracterului repetitiv, putem percepe o taxă rezonabilă, care acoperă costurile administrative, ori putem refuza motivat să dăm curs cererii. Sarcina de a demonstra caracterul vădit nefondat sau excesiv al cererii ne revine nouă.

13.5. Limitări ale dreptului de ștergere

Dreptul la ștergere nu poate fi exercitat asupra datelor pe care avem obligația legală de a le păstra. Cel mai frecvent, este vorba despre documentele financiar-contabile, pentru care Legea nr. 82/1991 impune un termen de arhivare de 10 ani.

În aceste situații, ștergem toate datele pentru care nu există o obligație de păstrare și restricționăm utilizarea celor rămase, folosindu-le exclusiv în scopul impus de lege. Vă comunicăm întotdeauna ce am șters și ce am fost obligați să păstrăm, cu indicarea temeiului legal.

14. Autoritatea de supraveghere

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)

Aveți dreptul de a depune plângere la ANSPDCP dacă apreciați că prelucrarea datelor dumneavoastră încalcă legislația aplicabilă, precum și dreptul de a vă adresa instanțelor de judecată competente pentru repararea prejudiciului suferit.

Vă încurajăm însă să ne contactați mai întâi pe noi, la date@hafinstal.ro — în majoritatea situațiilor putem clarifica sau remedia problema rapid și direct.

15. Actualizarea prezentei politici

Revizuim periodic prezentul document și îl actualizăm ori de câte ori intervin modificări legislative, tehnice sau organizatorice relevante.

Versiunea aplicabilă este întotdeauna cea publicată pe această pagină, data ultimei actualizări fiind afișată la început. În cazul unor modificări substanțiale care vă afectează drepturile, vă informăm în mod vizibil pe site sau, dacă este cazul, prin e-mail.

16. Contact

Pentru orice întrebare, solicitare sau sesizare privind prelucrarea datelor cu caracter personal:

S.C. HAFINSTAL GROUP S.R.L.

  • E-mail: date@hafinstal.ro
  • Formular: www.hafinstal.ro/contact/
  • Telefon: 0724 770 824 (luni – vineri, 08:00 – 18:00)
  • Adresă: Calea București nr. 144, 207450 Pielești, județul Dolj
  • Sediu social: Sat Preajba, Com. Malu Mare, Str. Frasinului nr. 32, județul Dolj
  • CUI: RO43780554 | Reg. Com.: J2021000519161