Înapoi la NORMIQ

Document legal · Confidențialitate

Politica de confidențialitate

Ultima actualizare: 2 septembrie 2026

NORMIQ este o platformă prin care specialiștii SSM și companiile pe care le deservesc organizează instruirea angajaților, testarea, semnarea electronică a fișelor de instruire și arhivarea acestora. Pentru a face asta, prelucrăm date cu caracter personal — ale tale sau ale angajaților companiei tale.

Acest document descrie, pe scurt și fără limbaj inutil, ce facem cu aceste date și ce drepturi ai.

Cuprins

  1. 01Cine suntem
  2. 02Operator sau persoană împuternicită — cele două roluri ale NORMIQ
  3. 03Ce date prelucrăm
  4. 04Scopuri și temeiuri juridice
  5. 05Semnătura electronică
  6. 06Cât timp păstrăm datele
  7. 07Cui transmitem datele
  8. 08Cum protejăm datele
  9. 09Date anonimizate și studii de caz
  10. 10Drepturile tale
  11. 11Cookie-uri și tehnologii similare
  12. 12Minori
  13. 13Modificări ale acestei politici

01

Cine suntem

Platforma NORMIQ și site-ul normiq.ro sunt operate de [Denumirea societății] S.R.L., cu sediul în [Sediul social], București, România, înregistrată la Registrul Comerțului sub nr. [J__/____/____], CUI [CUI] („NORMIQ”, „noi”). Ne poți contacta pentru orice aspect legat de protecția datelor la hello@normiq.ro.

Această politică explică ce date cu caracter personal prelucrăm, în ce calitate, în ce scopuri și pe ce temeiuri, cât timp le păstrăm, cui le transmitem și ce drepturi ai, în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și Legea nr. 190/2018.

02

Operator sau persoană împuternicită — cele două roluri ale NORMIQ

NORMIQ prelucrează date în două calități distincte, iar regulile aplicabile diferă în funcție de fiecare:

  • Ca operator de date — pentru datele vizitatorilor site-ului, ale persoanelor care ne contactează sau solicită o demonstrație și ale utilizatorilor care își creează și administrează un cont (specialiști SSM, administratori ai companiilor client). Pentru aceste prelucrări NORMIQ decide scopurile și mijloacele.
  • Ca persoană împuternicită — pentru datele angajaților încărcate în platformă de compania angajatoare sau de specialistul SSM care o deservește (date de identificare, fișe de instruire, rezultate ale testelor, semnături electronice). Pentru aceste date operatorul este angajatorul, care le prelucrează în temeiul obligațiilor sale legale în materie de securitate și sănătate în muncă. NORMIQ acționează exclusiv pe baza instrucțiunilor documentate ale angajatorului, potrivit art. 28 GDPR, și încheie cu fiecare client un acord de prelucrare a datelor (DPA).

Dacă ești angajat al unei companii care folosește NORMIQ și ai întrebări despre datele tale, ne poți scrie, dar cererile privind drepturile tale se soluționează împreună cu angajatorul tău, în calitate de operator.

03

Ce date prelucrăm

Pe site (în calitate de operator):

  • Date de contact transmise prin formular: nume, adresă de e-mail, companie, mesaj și consimțământul exprimat.
  • Date tehnice: adresă IP, tip de browser și dispozitiv, pagini accesate, date de jurnalizare și cookie-uri, conform secțiunii dedicate.

În platformă, pentru conturile de utilizator (în calitate de operator):

  • Date de identificare și contact: nume, e-mail, telefon, funcția, compania și rolul în platformă.
  • Date de autentificare și securitate: parolă (stocată exclusiv sub formă criptată), factori de autentificare, sesiuni, adrese IP și jurnale de acces.

În platformă, pentru angajații instruiți (în calitate de persoană împuternicită, în numele angajatorului):

  • Date de identificare cerute de documentele SSM: nume, funcție, loc de muncă, data angajării și, doar acolo unde formularele legale le impun, CNP, seria și numărul actului de identitate, data nașterii și domiciliul. Aceste câmpuri sunt criptate la nivel de câmp și accesibile doar rolurilor autorizate.
  • Date de instruire: materialele parcurse, versiunea acestora, durata, întrebările și răspunsurile la test, rezultatul și data.
  • Date privind semnătura electronică: identitatea semnatarului, momentul semnării (marcă temporală), adresa IP, dispozitivul și amprenta criptografică a documentului semnat.
  • Jurnalul de audit: fiecare acțiune relevantă (cine, ce, când), păstrat într-un registru care nu poate fi modificat, pentru a putea proba conformitatea la un control.

Nu prelucrăm categorii speciale de date (de exemplu date privind sănătatea) decât dacă angajatorul le încarcă în platformă în temeiul unei obligații legale proprii, caz în care rămân sub controlul acestuia.

04

Scopuri și temeiuri juridice

  • Furnizarea platformei și executarea contractului cu clientul (crearea contului, instruire, testare, semnare, arhivă, notificări, suport) — art. 6 alin. (1) lit. b) GDPR.
  • Îndeplinirea obligațiilor legale ale angajatorului privind instruirea în domeniul securității și sănătății în muncă — Legea nr. 319/2006, HG nr. 1425/2006, Legea nr. 208/2021 și HG nr. 259/2022 — art. 6 alin. (1) lit. c) GDPR, în cazul datelor prelucrate în numele angajatorului.
  • Îndeplinirea obligațiilor noastre legale (contabilitate, fiscalitate, răspuns la solicitările autorităților) — art. 6 alin. (1) lit. c) GDPR.
  • Interesul nostru legitim de a asigura securitatea platformei, de a preveni abuzul și frauda, de a păstra jurnale de audit și de a îmbunătăți serviciul — art. 6 alin. (1) lit. f) GDPR.
  • Interesul nostru legitim de a produce statistici agregate și anonimizate despre utilizarea platformei (de exemplu rate de conformitate pe sector), folosite pentru benchmark, îmbunătățirea produsului și marketing — art. 6 alin. (1) lit. f) GDPR. Anonimizarea este ultima operațiune efectuată asupra datelor personale; rezultatul nu mai este o dată cu caracter personal. Detalii în secțiunea „Date anonimizate și studii de caz”.
  • Consimțământul tău — pentru comunicări de marketing și pentru cookie-urile neesențiale; îl poți retrage oricând, fără a afecta prelucrările anterioare — art. 6 alin. (1) lit. a) GDPR.

05

Semnătura electronică

Fișele de instruire se semnează în platformă cu semnătură electronică avansată (AdES), în sensul Regulamentului (UE) nr. 910/2014 (eIDAS) și al Legii nr. 214/2024, standard acceptat pentru documentele de instruire SSM potrivit HG nr. 259/2022. Semnătura este emisă prin intermediul unui furnizor de servicii de încredere, iar datele necesare identificării semnatarului, momentului semnării și integrității documentului sunt încorporate în fișa semnată și în jurnalul de audit.

În momentul semnării, semnatarului i se prezintă o notă de informare privind prelucrarea datelor sale, în numele angajatorului.

06

Cât timp păstrăm datele

  • Fișele de instruire semnate și jurnalul de audit aferent: pe durata raportului de muncă al angajatului și, ulterior, pe perioada de arhivare impusă de legislația aplicabilă documentelor de muncă și SSM. Angajatorul poate configura o perioadă de retenție mai lungă, dar nu poate cere ștergerea înaintea expirării obligației legale.
  • Datele contului de utilizator: pe durata contractului cu clientul și 30 de zile după încetare, interval în care clientul își poate exporta datele; apoi sunt șterse sau anonimizate, cu excepția celor pe care legea ne obligă să le păstrăm.
  • Mesajele trimise prin formularul de contact: cel mult 12 luni de la ultima interacțiune, dacă nu se încheie un contract.
  • Jurnalele tehnice de securitate: cel mult 12 luni.
  • Datele contabile și fiscale: perioada prevăzută de legislația financiar-contabilă.

07

Cui transmitem datele

Nu vindem date cu caracter personal. Le transmitem doar următoarelor categorii de destinatari, în măsura necesară:

  • Angajatorul și specialistul SSM care îl deservește — în calitate de operator, pentru datele angajaților instruiți.
  • Sub-împuterniciți care ne furnizează infrastructura: găzduire și livrare a aplicației, bază de date, stocare de fișiere, procesare de sarcini în fundal, trimitere de e-mailuri, monitorizarea erorilor și furnizorul serviciului de semnătură electronică. Lista actualizată a sub-împuterniciților este disponibilă la cerere și este comunicată clienților potrivit acordului de prelucrare.
  • Autorități publice (de exemplu Inspecția Muncii), atunci când legea o impune sau la solicitarea angajatorului în cadrul unui control.
  • Consultanți profesioniști (juridici, contabili) ținuți de obligații de confidențialitate.

Unii furnizori pot prelucra date în afara Spațiului Economic European. În aceste cazuri ne asigurăm că transferul se face în temeiul unei decizii privind caracterul adecvat sau al clauzelor contractuale standard adoptate de Comisia Europeană, cu măsuri suplimentare acolo unde este necesar.

08

Cum protejăm datele

  • Criptare în tranzit (TLS) și în repaus, cu criptare suplimentară la nivel de câmp pentru datele sensibile de identificare.
  • Izolarea datelor fiecărui client la nivelul bazei de date, control al accesului pe roluri și autentificare cu factor suplimentar pentru utilizatori.
  • Jurnal de audit imuabil, cu marcă temporală, pentru toate acțiunile relevante.
  • Linkuri de descărcare cu valabilitate limitată și fără date personale în denumirile fișierelor stocate.
  • Accesul echipei de suport la datele unui client se face doar la solicitarea acestuia și este înregistrat integral în jurnalul de audit.
  • Proceduri de răspuns la incidente; în cazul unei încălcări a securității notificăm autoritatea și, după caz, persoanele afectate, în termenele prevăzute de art. 33–34 GDPR.

09

Date anonimizate și studii de caz

NORMIQ folosește datele din platformă în afara furnizării serviciului într-o singură formă: nenominală și agregată. Facem distincția clară între trei situații, pentru că regulile diferă:

  • Statistici anonimizate. Calculăm indicatori agregați (de exemplu procentul de instruiri finalizate în termenul legal sau timpul mediu până la semnarea unei fișe), pe sector de activitate sau pe categorie de mărime a companiei, doar pentru grupuri suficient de mari încât nicio persoană și nicio companie să nu poată fi identificată, direct sau prin combinare cu alte informații. Nu păstrăm nicio cheie de legătură între statistici și datele-sursă; anonimizarea este ireversibilă. Aceste statistici nu mai sunt date cu caracter personal și pot fi folosite pentru benchmark, îmbunătățirea produsului și marketing.
  • Studii de caz. O prezentare a experienței unei companii client, chiar sub o denumire de substituție, se publică numai cu acordul scris al acelei companii și nu conține date la nivel de angajat.
  • Date pseudonimizate. Înlocuirea numelui unei companii sau al unui angajat cu un pseudonim nu face datele anonime: atât timp cât o înregistrare individuală poate fi legată din nou de o persoană, ea rămâne dată cu caracter personal. NORMIQ nu folosește niciodată înregistrări la nivel de angajat, nici pseudonimizate, în alte scopuri decât serviciul prestat angajatorului.

10

Drepturile tale

Potrivit art. 15–22 GDPR, ai dreptul:

  • de acces la datele tale și la informații despre prelucrare;
  • la rectificarea datelor inexacte sau incomplete;
  • la ștergere („dreptul de a fi uitat”), în limitele obligațiilor legale de păstrare — fișele de instruire nu pot fi șterse înaintea expirării perioadei legale de arhivare;
  • la restricționarea prelucrării;
  • la portabilitatea datelor, într-un format structurat, utilizat în mod curent;
  • de a te opune prelucrărilor întemeiate pe interes legitim, inclusiv marketingului direct;
  • de a-ți retrage consimțământul, oricând, pentru prelucrările întemeiate pe acesta;
  • de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată care produce efecte juridice — NORMIQ nu ia astfel de decizii; rezultatul testelor este stabilit potrivit regulilor definite de angajator.

Pentru exercitarea drepturilor scrie-ne la hello@normiq.ro. Răspundem în cel mult o lună, termen ce poate fi prelungit cu două luni în cazuri complexe. Dacă datele sunt prelucrate în numele angajatorului tău, îți vom redirecționa cererea către acesta și îl vom sprijini în soluționarea ei.

Ai, de asemenea, dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, București, www.dataprotection.ro, sau de a te adresa instanțelor competente.

11

Cookie-uri și tehnologii similare

Site-ul folosește cookie-uri și tehnologii similare. La prima vizită îți cerem acordul pentru categoriile neesențiale, iar preferințele pot fi modificate oricând din setările de cookie-uri.

  • Esențiale — necesare funcționării site-ului și platformei (autentificare, securitate, navigare). Nu pot fi dezactivate.
  • Analiză — statistici anonimizate de utilizare, folosite pentru a înțelege cum sunt utilizate paginile. Nu se construiește un profil personal.
  • Marketing — măsurarea performanței campaniilor și afișarea de mesaje relevante. Poți renunța oricând.

12

Minori

Site-ul și platforma se adresează profesioniștilor și persoanelor aflate într-un raport de muncă. Nu colectăm cu bună știință date de la persoane sub 16 ani în afara contextului unui raport de muncă legal.

13

Modificări ale acestei politici

Putem actualiza această politică pentru a reflecta schimbări legislative sau ale serviciului. Versiunea curentă și data ultimei actualizări sunt publicate pe această pagină; modificările semnificative sunt comunicate utilizatorilor cu cont prin e-mail sau în platformă.

Întrebări despre acest document? Scrie-ne la hello@normiq.ro

Vezi și Termenii și condițiile