Sub-procesatorii SGAPPS LABS SRL
Ultima actualizare: 2026-08-17
Notificare la schimbare: minim 14 zile preaviz prin e-mail către
clienții activi, publicare simultană pe această pagină.
Drept de opoziție: conform §7.3 din DPA-ul semnat cu fiecare client.
Despre această pagină
Sub-procesatorii sunt terți la care apelăm pentru operarea platformeiERP și care pot avea acces la datele personale procesate în numeleclienților noștri (Operatori). Publicarea acestei liste face parte dinobligațiile noastre de transparență conform:
- Legea nr. 195/2024 privind protecția datelor cu caracter personal
din Republica Moldova (în vigoare din 23.08.2026, înlocuiește Legea nr.
133/2011; autoritate: CNPDCP).
- Bunele practici GDPR (Regulamentul UE 2016/679) pentru clienți cu
activitate în Uniunea Europeană.
Descrierea contractuală detaliată a rolurilor și obligațiilorsub-procesatorilor se află în **DPA-ul (Acordul de Procesare a Datelor)semnat cu fiecare client** — vezi contracte/templates/dpa-anexa.md(§7 „Sub-procesatori", §8 „Transferuri internaționale").
Ce înseamnă „sub-procesator" (vs. „furnizor tehnic")
- DA, e sub-procesator* — poate accesa date personale ale clienților
noștri sau ale clienților lor finali:
- Furnizori de hosting (aplicație, baze de date, backup).
- Furnizori de e-mail transactional (notificări, resetare parolă).
- Servicii de monitoring / observabilitate care logează IP-uri sau
identificatori de utilizator.
- NU e sub-procesator* — nu manipulează date personale:
- Registrar de domenii (pur DNS, doar map domeniu → IP).
- CDN doar pentru assets statice publice.
- Furnizori de dependințe (npm, PyPI, GitHub pentru cod sursă).
- Instituții cu care clienții au relație directă: SFS (e-Factura),
MEV (casa fiscală), banca clientului, curieri aleși de client — sunt
operatori independenți, nu sub-procesatorii noștri.
Sub-procesatori activi
- Aceasta e lista efectivă la data indicată mai sus. Fiecare intrare
enumeră: rol, jurisdicție, garanții contractuale aplicate, link către
politica de confidențialitate a furnizorului.*
1. Hetzner Online GmbH — hosting aplicație & baze de date
- Serviciu prestat: găzduire producție a platformei ERP
(aplicație + baze de date + snapshot-uri backup automate).
- Locația fizică a datelor: Germania (UE) — datacenter în Nürnberg
/ Falkenstein / Helsinki (Finlanda, UE), la alegerea SGAPPS conform
cerințelor de rezistență și latență.
- Categorii de date procesate: toate datele stocate în Platformă
(business + personale conform DPA §3.4).
- Garanții aplicate: DPA semnat cu furnizorul (Hetzner oferă DPA
standard aliniat GDPR). Toate datele în UE — nu se aplică SCC pentru
transferuri internaționale.
- Contract activ: la data publicării acestui document. Data exactă a
contractării inițiale disponibilă la cerere scrisă către
contact@sgapps.io în procesul de due diligence.
- Politica de confidențialitate: https://www.hetzner.com/legal/privacy-policy/
- DPA public Hetzner: https://www.hetzner.com/AV/DPA_en.pdf
2. Google LLC (reCAPTCHA v2 — checkbox vizibil) — protecție anti-bot la autentificare și pe formulare publice
- Serviciu prestat: verificare CAPTCHA (varianta v2 checkbox
vizibil „I'm not a robot" — nu varianta invizibilă v3) pentru
protecție anti-bot / anti-abuse:
- La autentificarea în ERP — strat suplimentar de securitate
pentru login-ul operatorilor Beneficiarului (prevenire atacuri
brute-force, credential stuffing). Utilizatorul vede și
interacționează explicit cu widget-ul înainte de submit.
- Pe formulare publice ale site-urilor SGAPPS (contact,
newsletter, sign-up).
- Locația fizică a datelor: globală (rețea Google) — Google
procesează cererile de verificare pe infrastructura sa distribuită.
- Categorii de date procesate la fiecare login în ERP + la fiecare
submit de formular public:
- Adresa IP a utilizatorului.
- User-agent al browserului.
- Comportamentul de interacțiune (mișcare mouse, timp de completare,
cookies Google plasate de reCAPTCHA).
- NU parola operatorului, NU e-mailul de login, NU
datele stocate în ERP (catalog, facturi, clienți) — reCAPTCHA
operează la un strat separat de aplicație și primește doar
semnale de tip „e om sau bot".
- Rol față de Beneficiar: operatorii Beneficiarului (casieri,
contabili, administratori) își autentifică sesiunea prin reCAPTCHA
la fiecare login (sau la login-urile detectate ca suspecte, în
funcție de modul reCAPTCHA folosit). Google vede activitatea de
login (IP + fingerprint browser al operatorului), fără a vedea
identitatea sau parola.
- Widget la interacțiune explicită: widget-ul reCAPTCHA vizual
(challenge) se afișează DOAR la click explicit al utilizatorului pe
butonul „Check by Recaptcha" din pagina de login — NU se randează
automat la accesarea paginii. Un banner informativ deasupra butonului
descrie prealabil transferul de date către Google (art. 13 informare).
- Alternativă locală disponibilă: CAPTCHA imagine text generată
server-side de SGAPPS, în paralel cu reCAPTCHA — utilizatorul poate
alege oricare din cele două mecanisme. Alternativa locală NU implică
transfer de date către Google.
- Bază legală: interes legitim (art. 6(1)(f) Legea 195/2024 +
Recital 49 GDPR — securitatea rețelelor și sistemelor de informații).
LIA (Legitimate Interest Assessment) documentat separat — disponibil
la cerere pentru audit CNPDCP.
- Garanții aplicate: Google Cloud DPA + certificare EU-US Data
Privacy Framework pentru transferuri UE → SUA.
- Contract activ: la data publicării acestui document.
- Politica de confidențialitate Google: https://policies.google.com/privacy
- Termeni Google (inclusiv reCAPTCHA): https://policies.google.com/terms
- DPA public Google Cloud: https://cloud.google.com/terms/data-processing-addendum
- Recomandare pentru Beneficiar: informează-ți operatorii că
autentificarea folosește reCAPTCHA Google (transparență față de
angajați). Un scurt paragraf în regulamentul intern sau în GDPR notice
pentru angajați e suficient. Dacă un Beneficiar are cerință strictă
de a NU trimite date către Google (ex. instituție cu politici stricte
UE-only), avem opțiunea Enterprise custom cu CAPTCHA alternativ
(self-hosted sau UE-first) — se discută individual, în funcție de
cerințele specifice.
Infrastructură auto-gestionată de SGAPPS (nu sub-procesator)
Server propriu SGAPPS — site marketing sgapps.io și servicii adjacente
- Serviciu prestat: găzduire site marketing sgapps.io (paginile
publice de prezentare, blog, documentație informativă) + servicii
adjacente operate direct de SGAPPS.
- Locația: server administrat direct de SGAPPS LABS SRL (nu terț).
- De ce NU e sub-procesator: infrastructura e proprietatea și
responsabilitatea directă a SGAPPS — aceeași entitate juridică
care e Procesatorul. Nu există transfer de date către un terț.
- Notă: log-urile de acces la sgapps.io (IP vizitatori, user-agent)
sunt colectate strict operațional (analiză trafic, detectare atacuri).
Retenție conform Documentației Publice.
Site public de anunțuri — agregator SGAPPS
- Serviciu prestat: platformă publică unde produsele marcate ca
vizibile de Beneficiari sunt agregate și afișate spre vânzare —
canal adițional de vizibilitate pentru clienții ERP-ului SGAPPS.
Servește dual: catalog public cross-magazin + agregator de anunțuri
cu filtre pe categorii, geografie, preț.
- Operat de: SGAPPS LABS SRL (aceeași entitate juridică). NU e
sub-procesator terț — e o funcționalitate proprie a Platformei.
- Locația datelor: infrastructura SGAPPS (aceleași datacentere UE
ca Platforma ERP principală — vezi §1 Hetzner).
- Ce se agregă: exclusiv datele de produs marcate publice de
Beneficiar sau selectate prin filtre configurabile:
- Nume produs, descriere, categorie.
- Preț (dacă Beneficiarul o alege — poate fi „pe cerere").
- Fotografii de produs (dacă marcate ca publice).
- Identificatori business ai Beneficiarului: denumire comercială,
contact (dacă Beneficiarul îl expune).
- Ce NU se agregă: datele clienților finali ai Beneficiarului
(cumpărători, contacte, istoric cumpărături, carduri fidelitate) NU
sunt transferate niciodată la agregator.
- Activare: automat pentru produsele marcate „vizibil" de
Beneficiar (sau conform filtrelor configurate). SGAPPS trimite
notificare Beneficiarului înainte de prima expunere a produselor
sale pe agregator — Beneficiarul are opțiunea de dezactivare
imediată prin:
- Debifarea marcajului „vizibil" per produs.
- Setarea globală „nu expune produsele mele pe agregator" în
dashboard (opt-out global).
- Baza legală: executarea Contractului Master SaaS (funcționalitate
standard a Platformei) + interes legitim al Beneficiarului de a-și
expune produsele pentru vânzare. Datele de produs sunt date business,
nu date personale în sensul Legii 195/2024.
- Excepție date personale (PFA / întreprindere individuală): dacă
Beneficiarul e persoană fizică autorizată (PFA) sau întreprindere
individuală, denumirea și contactul afișat pe agregator POT fi date
personale ale persoanei fizice. Pentru aceste cazuri, activarea
marcajului „vizibil" în agregator necesită consimțământ explicit
opt-IN al Beneficiarului-persoană fizică — printr-un dialog
dedicat în dashboard care descrie clar expunerea comercială și
drepturile de retragere. Consimțământul se poate retrage oricând
prin debifare / opt-out (idem retragere de la Beneficiarii persoane
juridice), cu efect de dispariție de pe agregator în termen
rezonabil de propagare.
- Retragere: dezactivarea marcajului „vizibil" sau opt-out global
→ produsul dispare de pe agregator în maxim 48 ore propagare.
La denunțarea Contractului Master, toate produsele Beneficiarului
sunt eliminate de pe agregator odată cu ștergerea din Platformă
(conform DPA §12).
Furnizori tehnici (nu accesează date personale — nu sunt sub-procesatori)
- Îi listăm aici pentru transparență completă, dar din punct de vedere
GDPR / Legea 195/2024 NU sunt sub-procesatori pentru că nu manipulează
date personale ale clienților noștri.*
Registrar de domenii + DNS
- Serviciu prestat: înregistrare și gestionare domenii SGAPPS
(sgapps.io și alte domenii) + servicii DNS (rezoluție domeniu → IP).
- De ce NU e sub-procesator: DNS-ul pur returnează IP-ul serverului
pentru un domeniu — nu procesează date personale ale utilizatorilor
Platformei. Log-urile DNS sunt agregate operațional și nu conțin
date identificabile ale clienților SGAPPS.
- Locație: Statele Unite ale Americii.
🔒 Conținut confidențial — vizibil doar utilizatorilor cu rol ROLE_ACCESS_DOCS_SERVICES_CONFIDENTIAL. Autentifică-te sau contactează contact@sgapps.io pentru acces.
- Dacă în viitor migrăm DNS-ul la un furnizor care oferă și rezoluție
DNS-over-HTTPS cu logging per-user, aceasta se va reconsidera și
adăuga la lista de sub-procesatori.*
Furnizor DNS clienți + e-mail comercial intern SGAPPS
- Serviciu prestat pentru clienți SaaS SGAPPS: DNS pur (rezoluție
domeniu → IP) pentru domeniile ERP ale clienților care aleg această
opțiune.
- De ce NU e sub-procesator pentru clienți: DNS pur nu procesează
date personale ale utilizatorilor Platformei ERP.
- Serviciu prestat pentru SGAPPS ca operator intern: găzduire
e-mail comercial SGAPPS (
contact@sgapps.io și alte adrese ale
echipei). Clienții au propriile lor domenii și servicii de
e-mail — nu utilizează acest serviciu pentru comunicare pe
domeniile lor. - Locație: Statele Unite ale Americii.
- Poziționare juridică: SGAPPS = operator propriu pentru
comunicarea comercială internă. Aceasta e o relație
SGAPPS-operator ↔ furnizor-procesator, distinctă de relația
SGAPPS-procesator ↔ Client-operator din DPA. Furnizorul NU
intră în lanțul de procesare al datelor clienților SaaS.
🔒 Conținut confidențial — vizibil doar utilizatorilor cu rol ROLE_ACCESS_DOCS_SERVICES_CONFIDENTIAL. Autentifică-te sau contactează contact@sgapps.io pentru acces.
Sub-procesatori pentru mediul de dezvoltare (DEV / staging)
- Aceștia NU au acces la datele de producție ale clienților. Sunt
folosiți exclusiv în mediul de dezvoltare, testare sau staging cu
date sintetice / anonimizate (nu date reale ale clienților).*
- Îi listăm aici pentru transparență completă — un client sau auditor
poate întreba „ce alte servicii intersectă echipa voastră", iar
răspunsul e vizibil.*
- GitHub Inc. — găzduire cod sursă și issue tracking pentru echipa
SGAPPS. Locație: SUA. Fără date reale ale clienților în repo —
codebase-ul e curat de PII; cazuri excepționale (debugging cu snippet
real) sunt anonimizate înainte de commit. Nu constituie sub-procesator
în lanțul de procesare al datelor clienților SaaS.
- Servere fizice proprii SGAPPS (calculatoare de lucru ale echipei
interne, on-premise). Locație: Republica Moldova. Folosite pentru
dezvoltare, build, testare cu date sintetice. Nu sunt sub-procesator
(nu e terță parte — sunt echipament propriu al SGAPPS ca operator).
Sub-procesatori pre-evaluați pentru activare la cerere Enterprise
- Aceștia sunt furnizori pe care i-am evaluat tehnic și contractual și
îi putem activa pentru un client Enterprise care are cerințe specifice
(prezență multi-region, SLA contractual dedicat, geo-locație
particulară, capacitate mai mare). Activarea NU e implicită — necesită:*
- Cerere scrisă de la client Enterprise.
- Semnare DPA specific.
- Evaluare comercială (poate implica cost adițional).
- Preaviz de 14 zile ca la orice schimbare de sub-procesator activ.
- Discuția concretă și lista furnizorilor evaluați se comunică
individual clientului Enterprise, în cadrul procesului de descoperire
comercială, în funcție de cerințele specifice (jurisdicție dorită,
SLA țintă, volum trafic, capacități necesare).*
Foști sub-procesatori (istoric)
- Păstrăm istoricul aici pentru transparență retroactivă (audit, răspuns
la cereri CNPDCP privind perioade trecute).*
- Momentan nu avem migrări majore de sub-procesatori de raportat.
Secțiunea se populează pe măsură ce apar schimbări reale, cu format:
perioada (
YYYY-MM până YYYY-MM), nume furnizor, rol, motivul
migrării.*
Cum notificăm schimbările
- Actualizarea acestei pagini — cu ștampilă de dată (câmpul „Ultima
actualizare" de sus).
- E-mail către toți clienții activi — minim 14 zile înainte ca
noul sub-procesator să acceseze date reale. E-mail-ul specifică:
nume, rol, jurisdicție, motivul schimbării, dreptul de opoziție.
- Perioadă de opoziție motivată — 14 zile. Dacă un client obiectă
justificat și nu putem oferi alternativă rezonabilă, are drept de
denunțare a Contractului Master fără penalități (conform DPA §7.3 +
§4.2 din Contract Master).
Contact pentru întrebări
Pentru întrebări despre sub-procesatorii noștri sau procesarea datelor:
Pentru cereri formale privind exercitarea drepturilor persoanelorvizate (acces, rectificare, ștergere), procedura completă e descrisăîn DPA §9 și în pagina dedicată de proceduri privind drepturilepersoanelor vizate.