Politica de Confidențialitate Portalul Avocatului
Ultima actualizare: 2 septembrie 2026
1. Scopul documentului
Prezenta Politică de Confidențialitate se aplică website-ului public, aplicației web și aplicațiilor mobile iOS și Android „Portalul Avocatului”, inclusiv vizitatorilor, utilizatorilor cu cont și persoanelor care comunică cu Operatorul.
Această politică descrie datele prelucrate pentru furnizarea serviciului, securitatea conturilor, colaborarea în echipă, documente, notificări și asistență, precum și drepturile persoanelor vizate.
2. Operatorul de date
Operatorul datelor cu caracter personal este ASD Code S.R.L., persoană juridică română, în calitate de administrator al platformei și al infrastructurii tehnice aferente platformei „Portalul Avocatului”.
Datele de contact ale Operatorului sunt disponibile în secțiunea „Contact” a platformei.
3. Categoriile de persoane vizate
Prezenta politică se aplică:
- vizitatorilor platformei;
- utilizatorilor care își creează sau folosesc un cont Portalul Avocatului;
- membrilor echipelor și persoanelor invitate să colaboreze în platformă;
- persoanelor care solicită informații prin formulare de contact sau prin e-mail;
- persoanelor ale căror date sunt introduse în mod legitim de utilizatori în dosare, spețe, clienți, documente sau alte resurse profesionale.
4. Categorii de date prelucrate
În funcție de modul de interacțiune cu platforma, Operatorul poate prelucra următoarele categorii de date:
4.1. Date colectate automat
- adresă IP;
- tipul dispozitivului utilizat;
- tipul browserului și sistemul de operare;
- date privind navigarea pe platformă (pagini accesate, durata vizitei, data și ora accesării).
- date tehnice de sesiune și securitate, inclusiv identificator de sesiune și locație aproximativă derivată din adresă IP;
- identificatori tehnici ai dispozitivului și tokenuri Firebase Cloud Messaging necesare notificărilor push.
4.2. Date furnizate voluntar
- nume și prenume;
- adresă de e-mail;
- număr de telefon (dacă este furnizat);
- imagine de profil sau logo;
- date despre echipe, roluri și invitații;
- date despre clienți, dosare, spețe, termene, sarcini, calendar, contracte și acte profesionale;
- fișiere, fotografii și alte documente încărcate de utilizator;
- comentarii, feedback și solicitări de asistență;
- conținutul mesajelor transmise prin formularele de contact sau prin e-mail.
Câmpurile libere și documentele pot conține informații stabilite de utilizator. Utilizatorul este responsabil să introducă numai date pentru care are un temei legal și să evite informațiile excesive raportat la scopul profesional urmărit.
4.3. Integrarea Google Calendar
Dacă utilizatorul activează opțional integrarea Google Calendar, platforma primește adresa de e-mail și identificatorul contului Google, precum și tokenurile OAuth necesare menținerii conexiunii. Platforma creează un calendar secundar denumit „Portalul Avocatului” și poate crea, actualiza sau șterge în acel calendar evenimentele selectate de utilizator pentru sincronizare. Platforma nu solicită acces la celelalte calendare ale utilizatorului.
Tokenurile OAuth sunt stocate criptat și sunt folosite exclusiv pentru funcționalitatea de sincronizare solicitată. Datele primite de la Google Workspace APIs nu sunt utilizate pentru publicitate, profilare comercială, vânzare către terți sau antrenarea unor modele de inteligență artificială.
5. Scopurile prelucrării
Datele pot fi prelucrate pentru următoarele scopuri:
- asigurarea funcționării corecte și securității platformei;
- monitorizarea traficului și analiza statistică a utilizării platformei;
- îmbunătățirea conținutului și a experienței utilizatorilor;
- gestionarea solicitărilor, întrebărilor sau mesajelor transmise de vizitatori;
- crearea și administrarea contului, echipelor și resurselor profesionale;
- sincronizarea datelor între web, telefon și tabletă și livrarea notificărilor solicitate;
- sincronizarea, la cererea utilizatorului, a evenimentelor selectate într-un calendar Google secundar creat și administrat de Portalul Avocatului;
- prevenirea activităților frauduloase, abuzive sau neautorizate.
6. Temeiul legal al prelucrării
Prelucrarea datelor cu caracter personal se realizează în baza următoarelor temeiuri legale, după caz:
- interesul legitim al Operatorului de a asigura funcționarea, securitatea și optimizarea platformei, având ca temei interesul legitim (conform art. 6 alin. 1 lit. f din Regulamentul 679/2016);
- consimțământul vizitatorului, atunci când acesta furnizează date în mod voluntar, conform art. 6 alin. 1 lit. a din Regulamentul 679/2016;
- în vederea efectuării demersurilor necesare pentru încheierea unui contract (conform art. 6 alin. 1 lit. b din Regulamentul 679/2016);
- îndeplinirea unor obligații legale aplicabile Operatorului, conform art. 6 alin. 1 lit. c din Regulamentul 679/2016.
7. Cookie-uri și tehnologii similare
Platforma poate utiliza cookie-uri și tehnologii similare pentru:
- funcționalitățile de bază ale platformei;
- colectarea de date statistice anonime;
- îmbunătățirea performanței și a conținutului platformei.
8. Destinatarii datelor
Datele pot fi accesate, strict în măsura necesară, de:
- personalul autorizat al Operatorului;
- furnizori de servicii IT, mentenanță sau analiză, care acționează ca persoane împuternicite, în baza unor obligații contractuale de confidențialitate.
- furnizorul de infrastructură și stocare Hetzner Online GmbH;
- Google Firebase Cloud Messaging și Apple Push Notification service pentru notificările activate de utilizator;
- Google Calendar API, numai când utilizatorul activează integrarea, pentru autorizarea contului Google și sincronizarea evenimentelor în calendarul secundar creat de aplicație;
- Microsoft Office Online Viewer, numai când utilizatorul solicită previzualizarea unui fișier Word, Excel sau PowerPoint. Microsoft primește documentul selectat printr-un URL semnat, limitat la acel document și valabil maximum 10 minute, pentru randare read-only.
Operatorul nu vinde și nu transferă datele utilizatorilor către terți în scopuri de marketing sau publicitate.
9. Transferuri de date
Datele nu sunt transferate în afara Spațiului Economic European, cu excepția situațiilor în care acest lucru este necesar pentru furnizarea serviciilor tehnice, caz în care Operatorul va asigura existența unor garanții adecvate, conform legislației aplicabile.
10. Durata stocării
Datele sunt păstrate doar pe durata necesară îndeplinirii scopurilor pentru care au fost colectate sau pe durata impusă de obligațiile legale aplicabile.
Datele utilizate în scopuri statistice sunt, de regulă, anonimizate sau agregate.
La ștergerea contului, datele de identificare sunt anonimizate, sesiunile și tokenurile de notificare sunt eliminate, iar spațiul unei echipe cu un singur membru este șters. Datele comune unei echipe cu alți membri rămân disponibile membrilor autorizați. Anumite evidențe pot fi păstrate numai dacă există o obligație legală, de securitate sau de prevenire a fraudei.
La deconectarea integrării Google Calendar sau la ștergerea contului, tokenurile OAuth și configurația conexiunii sunt eliminate din platformă. Evenimentele deja sincronizate pot rămâne în calendarul Google al utilizatorului și pot fi șterse de acesta direct din Google Calendar. Utilizatorul poate revoca oricând accesul și din setările contului său Google.
Utilizarea informațiilor primite de la Google Workspace APIs respectă Google API Services User Data Policy, inclusiv cerințele Limited Use.
11. Drepturile persoanelor vizate
Potrivit legislației aplicabile, persoanele vizate beneficiază de drepturile prevăzute de lege, inclusiv:
Contul poate fi șters direct din aplicație, din secțiunea „Contul meu”, sau prin instrucțiunile publice disponibile la portal.portalulavocatului.ro/public/stergere-cont.
- Dreptul la informare: aveți dreptul de a primi confirmarea dacă prelucrăm date cu caracter personal care vă aparțin și informații cu privire la prelucrarea datelor cu caracter personal efectuată prin intermediul website-ului, conform prezentei Politici de confidențialitate.
- Puteți obține rectificarea datelor inexacte sau completarea datelor cu caracter personal care sunt incomplete.
- Aveți dreptul de a vă retrage consimțământul, dacă prelucrarea e bazată pe acest temei juridic.
- Puteți solicita ștergerea datelor dvs., în oricare dintre următoarele cazuri prevăzute în GDPR:
- Datele cu caracter personal nu mai sunt necesare pentru îndeplinirea scopurilor pentru care au fost colectate sau prelucrate;
- V-ați retras consimțământul acordat și nu există niciun alt temei juridic pentru prelucrare;
- Vă opuneți prelucrării datelor cu caracter personal;
- Datele dumneavoastră cu caracter personal au fost prelucrate ilegal;
- Datele dumneavoastră cu caracter personal trebuie șterse pentru a respecta o obligație legală.
- Aveți dreptul de a vă opune prelucrării datelor dumneavoastră cu caracter personal, din motive legate de o situație particulară în care vă aflați.
- Puteți obține restricționarea prelucrării datelor cu caracter personal in oricare dintre următoarele situații prevăzute în GDPR:
- Contestați exactitatea datelor. Prelucrarea va fi restricționată pe perioada verificării exactității datelor;
- Prelucrarea datelor dvs. personale este ilegală, dar alegeți să solicitați restricționarea acestora;
- Solicitați restricționarea pentru constatarea, exercitarea sau apărarea unui drept în instanță;
- Vă opuneți prelucrării bazate pe interesul legitim.
- Aveți dreptul de a primi datele cu caracter personal care vă privesc într-un format structurat care este utilizat în mod obișnuit și care poate fi citit automat și de a transmite aceste date altui operator atunci când mijloacele tehnice permit acest lucru. Acest drept poate fi exercitat doar atunci când prelucrarea se bazează pe consimțământ și se face prin mijloace automate.
- Aveți dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri.
- Aveți dreptul de a fi notificat în cazul unor incidente de securitate care vă privesc.
Solicitările pot fi transmise la datele de contact: contact@asdcode.ro, contact@portalulavocatului.ro.
12. Securitatea datelor
Operatorul implementează măsuri tehnice și organizatorice rezonabile pentru a proteja datele cu caracter personal. Cu toate acestea, transmiterea informațiilor prin intermediul internetului implică riscuri inerente, iar securitatea absolută nu poate fi garantată.
Accesul la API este restricționat în mod implicit la utilizatori autentificați, cu excepția unui număr limitat de endpoint-uri publice strict necesare pentru autentificare și configurare.
Parolele nu sunt stocate în clar, ci în formă hash-uită cu BCrypt.
Platforma folosește sesiuni server-side stocate în Redis, cu cookie de sesiune configurat ca HttpOnly, Secure și SameSite=Lax, limitarea numărului maxim de sesiuni active, rotația ID-ului de sesiune după autentificare pentru prevenirea session fixation și posibilitatea utilizatorului de a închide sesiunea curentă sau celelalte sesiuni active.
Sunt implementate mecanisme de protecție împotriva accesului neautorizat și a abuzului, inclusiv protecție CSRF pentru operațiunile de modificare, restricții CORS la originile aprobate în producție, validare server-side a datelor de intrare, limitare a tentativelor repetate de autentificare pe bază de IP/e-mail, confirmarea contului prin cod OTP și resetarea parolei prin cod OTP cu expirare.
Accesul la date este izolat pe echipe/spații de lucru, iar resursele sunt verificate în raport cu echipa selectată și drepturile utilizatorului.
Pentru fișiere și documente, aplicația validează încărcările, acceptă doar anumite extensii și tipuri de conținut, blochează tipurile executabile periculoase, sanitizează numele de fișier și stochează obiectele sub chei interne generate, fără expunere directă a structurii de stocare.
Descărcarea și previzualizarea documentelor se fac prin linkuri presigned cu durată scurtă de valabilitate.
Imaginile de profil/logo sunt procesate, redimensionate și reencodate înainte de stocare.
Aplicațiile mobile rulează într-un container nativ Capacitor și folosesc sesiunea securizată, server-side, asociată contului. Logarea de debug este dezactivată în buildurile de producție, iar câmpurile sensibile sunt redactate din diagnosticele tehnice.
Sistemul include, de asemenea, jurnalizare tehnică cu ID de cerere pentru trasabilitate, fără introducerea intenționată a valorilor sensibile în contextul de logare, expunere limitată a endpointurilor operaționale, dezactivarea documentației Swagger în runtime și procese automate de curățare a sesiunilor și a notificărilor vechi.
Platforma include loguri tehnice și mecanisme de monitorizare pentru trasabilitate, investigarea incidentelor și menținerea securității operaționale.
Sunt efectuate copii de siguranță periodice ale datelor (back-up), la interval de 24 de ore, pentru a permite restaurarea în caz de incident.
Criptarea comunicațiilor prin protocoale sigure - HTTPS.
Acces intern limitat exclusiv personalului autorizat.
13. Modificări ale politicii
Prezenta Politică de Confidențialitate poate fi actualizată periodic. Versiunea aplicabilă este cea afișată pe platformă la momentul accesării acesteia.
14. Contact
Dacă aveți întrebări sau comentarii cu privire la prelucrarea datelor dumneavoastră, vă rugăm să ne contactați la contact@portalulavocatului.ro. De asemenea, puteți utiliza această adresă pentru a ne trimite orice solicitări în legătură cu drepturile dumneavoastră conform GDPR.