Politica de Confidențialitate și Prelucrare a Datelor cu Caracter Personal


Capitolul I – Introducere și scopul documentului
Prezenta Politică de Confidențialitate explică modul în care Ocean Credit IFN S.A. („Ocean Credit”, „noi”) prelucrează datele cu caracter personal ale persoanelor fizice care utilizează website-ul nostru, interacționează cu serviciile noastre sau inițiază un proces de solicitare de credit sau pre-evaluare.
Ne angajăm să prelucrăm datele tale în conformitate cu:
- Regulamentul (UE) 2016/679 („GDPR”)
- Legea nr. 190/2018
- Legea nr. 129/2019 (AML/KYC)
- Legea contabilității și Ordinul ANAF nr. 146/2022
- Legea nr. 93/2009 și regulamentele BNR aplicabile IFN-urilor
- orice altă legislație aplicabilă privind protecția datelor și serviciile financiare.
Prin utilizarea website-ului www.oceancredit.ro, ești informat cu privire la prelucrarea datelor tale conform prezentei Politici.
Capitolul II – Cine suntem și cum ne poți contacta
2.1. Operatorul de date
Ocean Credit IFN S.A.
Sediul: Calea Floreasca nr. 112, etaj 2, Sector 1, București
Nr. înmatriculare: J2015004381402
CUI: 34353350
Registrul General IFN (BNR): RG-PJR-41-110300
Registrul Special IFN (BNR): RS-PJR-41-110109
2.2. Responsabilul cu Protecția Datelor (DPO)
Email: dpo.gdpr@oceancredit.ro
CAPITOLUL III – CE CATEGORII DE DATE COLECTĂM
Pe parcursul utilizării website-ului nostru sau al interacțiunii cu serviciile Ocean Credit, putem colecta și prelucra anumite date cu caracter personal care te privesc. Tipurile de date colectate depind de modul în care utilizezi platforma și de etapa în care te afli (vizitator, solicitant, client).
În primul rând, putem colecta date de identificare, cum ar fi numele și prenumele, codul numeric personal, data nașterii, seria și numărul actului tău de identitate, precum și fotografia documentului și o imagine selfie, atunci când procesul de identificare la distanță o impune.
De asemenea, prelucrăm date de contact precum numărul tău de telefon, adresa de e-mail și, acolo unde este furnizată în cursul procesului de aplicare, adresa de domiciliu.
Pentru a putea evalua eligibilitatea ta și a-ți prezenta o ofertă personalizată, prelucrăm date financiare, inclusiv venitul net (declarat de tine sau obținut prin interogări în sistemul ANAF), informațiile furnizate de Biroul de Credit (istoric de creditare, eventuale restanțe, comportament de plată), scorul FICO® precum și alte date referitoare la obligațiile tale financiare, conturile și produsele de credit existente.
Atunci când accesezi website-ul nostru, sunt prelucrate automat anumite date tehnice și de trafic, cum ar fi adresa IP, identificatorul dispozitivului utilizat, informații privind modul în care interacționezi cu site-ul, precum și date colectate prin cookie-uri și tehnologii similare, conform Politicii de Cookie-uri.
Dacă ne contactezi telefonic sau prin e-mail, prelucrăm date rezultate din comunicări, precum înregistrările convorbirilor telefonice, mesajele electronice trimise de tine și metadatele asociate acestor comunicări. Metadatele includ date precum ora și data apelului sau mesajului, numărul apelant ori adresa de e-mail, durata convorbirii și informații tehnice privind transmiterea mesajului. Acestea nu includ conținutul comunicării, ci doar informații tehnice necesare gestionării acesteia.
În situațiile în care inițiezi o cerere prin intermediul unui broker sau partener comercial, Ocean Credit poate primi de la aceștia anumite date despre tine. Printre acestea se pot număra datele tale de identificare furnizate prin API, date rezultate din procesul de identificare video efectuat de broker sau de furnizorul acestuia (ex.: Starbyte), precum și informații utilizate pentru pre-evaluarea bonității tale.
CAPITOLUL IV – SCOPURILE ȘI TEMEIURILE PRELUCRĂRII
Ocean Credit prelucrează datele tale cu caracter personal numai în măsura în care există un temei juridic prevăzut de Regulamentul (UE) 679/2016 (GDPR) și exclusiv pentru scopuri legitime, clare și transparente.
Unul dintre principalele scopuri ale prelucrării este furnizarea serviciilor Ocean Credit, respectiv evaluarea eligibilității tale, realizarea pre-evaluării financiare, interogarea Biroului de Credit, calcularea scorului de credit și generarea unei oferte personalizate. Aceste prelucrări sunt necesare pentru a putea desfășura demersuri la cererea ta înainte de încheierea unui contract sau pentru executarea acestuia, temeiul legal aplicabil fiind art. 6 alin. (1) lit. b) GDPR.
În același timp, suntem obligați prin lege să efectuăm o serie de prelucrări pentru îndeplinirea obligațiilor noastre legale, printre care se numără aplicarea regulilor privind prevenirea spălării banilor și finanțării terorismului (AML/KYC), verificarea identității la distanță, raportările către autoritățile competente, precum și păstrarea documentelor financiar-contabile în termenele impuse de legislația în vigoare. Temeiul juridic aplicabil acestor prelucrări este art. 6 alin. (1) lit. c) GDPR. În cadrul procesului de identificare la distanță, Ocean Credit poate prelucra date biometrice rezultate din compararea imaginii din actul de identitate cu fotografia realizată în timp real (“selfie”). Această prelucrare se realizează exclusiv în scopul verificării identității și al îndeplinirii obligațiilor impuse de Legea nr. 129/2019 privind prevenirea spălării banilor și finanțării terorismului și de Regulamentul BNR nr. 2/2019.
Prelucrarea acestor date se întemeiază pe art. 6 alin. (1) lit. c) GDPR (îndeplinirea unei obligații legale) și art. 9 alin. (2) lit. g) GDPR (prelucrare necesară din motive de interes public major, în temeiul legislației AML/KYC).
Retragerea consimțământului nu se aplică acestor prelucrări, deoarece înregistrările și datele aferente identificării trebuie păstrate pe durata prevăzută de Legea nr. 129/2019.
Pentru a putea comunica eficient cu tine, pentru a răspunde solicitărilor și reclamațiilor tale sau pentru a documenta interacțiunile noastre, prelucrăm datele necesare comunicării și furnizării de suport clienți. Aceste prelucrări sunt întemeiate fie pe necesitatea executării contractului, fie pe interesul nostru legitim de a asigura un serviciu de relații cu clienții corespunzător.
În anumite situații, datele tale pot fi prelucrate și pentru îmbunătățirea serviciilor, analiză internă, evaluarea performanței produselor sau optimizarea proceselor operaționale. Atunci când este posibil, aceste date sunt utilizate într-o formă agregată sau anonimizată. Temeiul legal este interesul nostru legitim de a dezvolta și îmbunătăți serviciile oferite (art. 6 alin. (1) lit. f) GDPR).
Nu în ultimul rând, putem prelucra datele tale în scopul apărării drepturilor și intereselor noastre legitime în fața instanțelor, autorităților publice sau altor entități competente, atunci când acest lucru este necesar, în conformitate cu art. 6 alin. (1) lit. f) GDPR.
Comunicările de MARKETING
În măsura în care ne acorzi consimțământul tău, putem prelucra datele tale și în scop de marketing direct. Aceste prelucrări pot include transmiterea de oferte personalizate, comunicări comerciale, informații despre produse sau servicii relevante, precum și recomandări adaptate profilului tău. În cadrul acestui scop, putem realiza și profilare în scop de marketing, utilizând criterii statistice sau comportamentale pentru a personaliza comunicarea. Profilarea realizată de Ocean Credit nu produce efecte juridice asupra ta și nu este utilizată pentru aprobarea sau refuzul unei cereri de credit. Prelucrările de marketing se bazează exclusiv pe consimțământul tău, pe care îl poți retrage oricând prin transmiterea unui mesaj la adresa dpo.gdpr@oceancredit.ro.
Pentru aceste scopuri, putem utiliza anumite categorii de date, precum: date de identitate, date de contact, date privind comportamentul online (în măsura în care ai acceptat cookie-urile de marketing), precum și istoricul interacțiunilor tale cu serviciile noastre. Comunicările de marketing pot fi transmise prin email, SMS sau, dacă este cazul, notificări push, în funcție de preferințele tale și de consimțământul acordat.
Capitolul V – Identificarea video
Pentru a respecta obligațiile legale privind cunoașterea clientelei („Know Your Customer” – KYC) și pentru a putea verifica identitatea persoanelor care solicită serviciile Ocean Credit, putem utiliza procese de identificare la distanță prin mijloace video. Aceste procese sunt necesare pentru prevenirea spălării banilor și finanțării terorismului, în conformitate cu Legea nr. 129/2019 și Regulamentul BNR nr. 2/2019.
Identificarea la distanță se poate realiza fie prin intermediul furnizorului specializat SumSub Tech LTD, fie prin intermediul furnizorilor utilizați de brokerii prin care inițiezi cererea (de exemplu, Starbyte), atunci când aceștia efectuează identificarea.
5.1. Date prelucrate în cadrul identificării video
În cadrul procesului de identificare, pot fi prelucrate următoarele categorii de date:
- imaginea documentului tău de identitate și elementele vizibile ale acestuia;
- fotografia ta realizată în timp real („selfie”);
- date biometrice generate prin compararea imaginii documentului cu fotografia realizată în cadrul procesului;
- date tehnice și metadate asociate procesului (de exemplu: data și ora operațiunii, tipul dispozitivului, adresa IP sau alte informații necesare validării tehnice a operațiunii).
Aceste date sunt necesare exclusiv pentru verificarea identității în condiții de siguranță, pentru prevenirea fraudelor și pentru respectarea obligațiilor legale ce revin Ocean Credit.
5.2. Temeiul juridic al prelucrării
Prelucrarea datelor în cadrul identificării video se realizează în baza art. 6 alin. (1) lit. c) GDPR – pentru îndeplinirea obligațiilor legale ale Ocean Credit în domeniul AML/KYC, conform Legii nr. 129/2019 și Regulamentului BNR nr. 2/2019;
În cadrul acestui proces NU se utilizează consimțământul ca temei juridic, întrucât prelucrarea datelor biometrice este impusă prin lege pentru îndeplinirea obligațiilor de identificare prevăzute de legislația AML. Prin urmare, retragerea consimțământului nu este aplicabilă prelucrărilor efectuate în acest scop, iar datele trebuie păstrate pe perioada cerută de lege.
5.3. Rolul furnizorilor de servicii
Furnizorii care ne sprijină în realizarea procesului de identificare la distanță pot acționa:
- în calitate de persoane împuternicite, atunci când prelucrează datele doar în numele și pentru Ocean Credit, în baza unui contract conform art. 28 GDPR;
- în calitate de operatori asociați, atunci când contribuie la procesarea datelor în scopuri comune, cazul în care se încheie un acord conform art. 26 GDPR.
În toate situațiile, Ocean Credit se asigură că acești furnizori îndeplinesc cerințele legale privind protecția datelor, securitatea proceselor și confidențialitatea informațiilor prelucrate.
Capitolul VI – Destinatarii datelor
Pentru a putea furniza serviciile noastre în condiții de siguranță, pentru a respecta obligațiile legale care ne revin și pentru a asigura funcționarea operațională a activității Ocean Credit, putem transmite datele tale cu caracter personal către anumite categorii de destinatari. Transmiterea datelor se realizează întotdeauna în condiții de confidențialitate, cu aplicarea unor măsuri tehnice și organizatorice adecvate, iar destinatarilor li se impun obligații contractuale stricte de protecție a datelor.
6.1. Furnizori de servicii (persoane împuternicite)
În desfășurarea activității, putem colabora cu furnizori externi care ne oferă servicii necesare funcționării platformei sau derulării activității noastre. Aceștia pot furniza servicii precum:
- servicii de tehnologie a informației, dezvoltare software, mentenanță și securitate IT;
- servicii de găzduire și infrastructură cloud;
- servicii de verificare a identității și soluții AML/KYC;
- servicii de suport clienți și centre de contact;
- audit financiar, consultanță juridică sau fiscală;
- orice alte servicii necesare funcționării corecte a sistemelor noastre și furnizării produselor Ocean Credit.
Acești furnizori prelucrează datele exclusiv în numele și pentru Ocean Credit, în baza unor contracte de împuternicire în conformitate cu art. 28 GDPR, prin care ne asigurăm că datele sunt protejate și utilizate numai în limitele stabilite de noi.
6.2. Societăți afiliate
Datele tale pot fi transmise societății afiliate Volt Finance S.A., atunci când acest lucru este necesar pentru furnizarea în comun a unor servicii sau pentru operațiuni ce implică infrastructura comună. Transmiterea datelor se realizează respectând principiile GDPR, fiind limitată la ceea ce este strict necesar.
6.3. Biroul de Credit
Ocean Credit poate transmite date către Biroul de Credit, în următoarele situații:
- la inițierea relației contractuale, pentru interogarea bazei de date în vederea evaluării bonității și determinării capacității de rambursare;
- pe parcursul derulării contractului de credit, pentru raportarea comportamentului de plată, în conformitate cu normele aplicabile.
Biroul de Credit prelucrează aceste date în calitate de operator independent, în baza propriilor politici de confidențialitate.
6.4. Brokeri și parteneri comerciali
Atunci când inițiezi o cerere prin intermediul unui broker sau partener, anumite date pot fi transmise acestuia sau primite de la acesta, în cadrul colaborării contractuale existente. Acești parteneri pot acționa fie ca operatori independenți, fie ca persoane împuternicite sau operatori asociați, în funcție de modul în care se realizează prelucrarea datelor, cu respectarea cerințelor GDPR.
6.5. Autorități și instituții publice
În situațiile prevăzute de lege sau la solicitarea autorităților competente, putem transmite datele tale cu caracter personal către:
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP);
- Autoritatea Națională pentru Protecția Consumatorilor (ANPC);
- Banca Națională a României, în calitatea sa de autoritate de supraveghere a instituțiilor financiare nebancare;
- instanțe judecătorești, notari publici și executori judecătorești;
- organe de cercetare penală și alte autorități competente în investigarea infracțiunilor;
- autorități fiscale sau alte instituții ale statului, în scopul îndeplinirii obligațiilor legale ale Ocean Credit.
Transmiterea datelor către aceste autorități se realizează doar atunci când există o obligație legală, în limitele și condițiile impuse de legislația aplicabilă.
6.6. Transferuri internaționale
Ocean Credit nu transferă și nu intenționează să transfere datele tale cu caracter personal în afara Spațiului Economic European (SEE). Toate datele sunt prelucrate și stocate exclusiv în state membre ale Uniunii Europene sau ale SEE, în cadrul unor sisteme și infrastructuri care respectă cerințele GDPR privind securitatea și protecția datelor.
În situația excepțională în care, în viitor, ar deveni necesar un astfel de transfer (de exemplu, ca urmare a schimbării furnizorilor tehnici), acesta se va realiza numai cu informarea prealabilă a persoanelor vizate și cu respectarea strictă a prevederilor cap. V din GDPR, utilizând una dintre garanțiile prevăzute de legislația europeană (de exemplu, Clauzele Contractuale Standard adoptate de Comisia Europeană).
Capitolul VII – Durata de păstrare a datelor
Ocean Credit păstrează datele doar cât timp este necesar scopului prelucrării și în conformitate cu termenele legale:
7.1. Date utilizatori aplicație / website
Pe durata existenței contului + maximum 5 ani după încetare.
7.2. Pre-evaluare / scoring preliminar
Până la 5 ani de la ultima interacțiune, dacă nu se încheie contract.
7.3. Date contractuale și documente financiar-contabile
Conform legislației fiscale:
- 8 ani – pentru documente financiar-contabile / documente justificative / acorduri pentru interogarea bazelor de date ANAF, etc (Ordin ANAF nr. 146/2022, art. 8)
- 10 ani – contractele de credit, situații financiare
- 5 ani – alte documente KYC, conform legii nr. 129/ 2019
7.4. Date AML/KYC (inclusiv identificare video)
- 5 ani de la încetarea relației de afaceri
- cu posibilitate de prelungire până la 10 ani, la cererea autorităților (Legea 129/2019)
7.5. Marketing și profilare
Până la retragerea consimțământului.
7.6. Înregistrări telefonice
6 luni – 3 ani, în funcție de scop și obligațiile legale.
7.7. Date Biroul de Credit
Păstrate intern conform scopului + termenele specifice ale Biroului de Credit (ex. până la 4 ani pentru anumite tipuri de date).
7.8. Date primite de la brokeri
Păstrate conform acelorași reguli aplicate datelor colectate direct.
La expirarea termenelor, datele sunt șterse sau anonimizate.
Capitolul VIII – Drepturile tale (GDPR)
În conformitate cu Regulamentul (UE) 679/2016 (GDPR), ai o serie de drepturi privind modul în care Ocean Credit prelucrează datele tale cu caracter personal. Ne angajăm să îți respectăm drepturile și să răspundem prompt și transparent oricărei solicitări pe care ne-o adresezi.
1. Dreptul de acces
Ai dreptul de a obține confirmarea dacă datele tale sunt sau nu prelucrate de Ocean Credit și, dacă da, de a primi o copie a acestora, împreună cu informații privind scopurile prelucrării, categoriile de date prelucrate, destinatarii și perioada de stocare.
2. Dreptul la rectificarea datelor
Dacă datele pe care le deținem despre tine sunt inexacte sau incomplete, ai dreptul să soliciți corectarea sau completarea acestora. În ceea ce privește datele obținute de la Biroul de Credit, rectificarea se poate face doar prin adresare directă la Biroul de Credit sau instituțiile care au raportat informațiile.
3. Dreptul la ștergere („dreptul de a fi uitat”)
Poți solicita ștergerea datelor tale în anumite situații, de exemplu atunci când:
- datele nu mai sunt necesare pentru scopurile pentru care au fost colectate,
- prelucrarea s-a făcut pe baza consimțământului pe care l-ai retras ulterior,
- datele au fost prelucrate ilegal.
Acest drept este limitat atunci când prelucrarea este necesară pentru respectarea unei obligații legale, cum este cazul obligațiilor de păstrare prevăzute de legislația financiară și de reglementările AML/KYC.
4. Dreptul la restricționarea prelucrării
Ai dreptul să soliciți limitarea prelucrării datelor tale în următoarele situații:
- contestarea exactității datelor, pentru perioada necesară verificării acestora;
- prelucrarea este ilegală și soliciți restricționarea, nu ștergerea datelor;
- datele nu mai sunt necesare operatorului, dar ai nevoie de ele pentru exercitarea unui drept în instanță;
- ai formulat o opoziție, iar verificarea prevalenței intereselor Ocean Credit este în curs.
5. Dreptul la portabilitatea datelor
Ai dreptul să primești datele pe care ni le-ai furnizat într-un format structurat, utilizat în mod curent și care poate fi citit automat și să soliciți transmiterea lor către un alt operator, atunci când prelucrarea se bazează pe consimțământ sau este necesară pentru executarea unui contract și este efectuată prin mijloace automate.
6. Dreptul la opoziție
Te poți opune în orice moment prelucrării datelor tale atunci când aceasta se bazează pe interesul legitim al Ocean Credit, în special în ceea ce privește profilarea realizată în scopuri statistice sau comerciale.
De asemenea, ai dreptul să te opui în orice moment prelucrării datelor în scop de marketing direct, inclusiv profilării utilizate în acest scop, caz în care vom înceta imediat prelucrarea.
7. Dreptul de a nu face obiectul unei decizii exclusiv automate
Ai dreptul de a nu fi supus unei decizii bazate exclusiv pe prelucrare automată (inclusiv profilare) care produce efecte juridice asupra ta sau te afectează în mod semnificativ. Dacă luăm astfel de decizii în cadrul procesului de creditare, îți vom oferi posibilitatea de:
- a solicita intervenția unui operator uman,
- a-ți exprima punctul de vedere,
- a contesta decizia.
8. Dreptul de a depune o plângere
Dacă consideri că prelucrarea datelor tale încalcă prevederile GDPR, poți depune o plângere la:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
website: www.dataprotection.ro
De asemenea, ai dreptul de a te adresa instanțelor competente.
9. Dreptul de a retrage consimțământul
În situațiile în care prelucrăm datele tale în temeiul consimțământului (ex.: marketing direct), îl poți retrage oricând, fără a afecta legalitatea prelucrărilor efectuate înainte de retragere. Retragerea consimțământului nu afectează prelucrările efectuate în baza unei obligații legale, a unui interes legitim sau a unui contract.
Pentru exercitarea oricăruia dintre aceste drepturi, ne poți contacta la adresa dpo.gdpr@oceancredit.ro sau printr-o solicitare scrisă transmisă la sediul nostru.
Capitolul IX – Securitatea datelor
Ocean Credit acordă o importanță deosebită protecției datelor tale cu caracter personal și utilizează un set cuprinzător de măsuri tehnice și organizatorice pentru a asigura confidențialitatea, integritatea și disponibilitatea acestora. Măsurile sunt adaptate naturii datelor prelucrate, riscurilor asociate activității și cerințelor legale aplicabile instituțiilor financiare.
Pentru protejarea datelor, Ocean Credit implementează, printre altele:
9.1. Mecanisme avansate de criptare
Datele sunt criptate atât în tranzit, cât și în repaus, utilizând protocoale de securitate adecvate industriei financiare, astfel încât accesul neautorizat să fie prevenit chiar și în situația interceptării comunicațiilor.
9.2. Control strict al accesului
Accesul la datele tale este permis doar persoanelor autorizate, în funcție de rolul și responsabilitățile acestora. Sistemele informatice sunt configurate pe principiul „need-to-know”, iar accesul este restricționat prin permisiuni individuale și verificări periodice.
9.3. Autentificare în mai mulți pași
Pentru accesul la platformele interne și la sistemele care conțin date cu caracter personal, utilizăm mecanisme de autentificare multi-factor (MFA), asigurând protecție împotriva accesului neautorizat, chiar și în cazul compromiterii unei parole.
9.4. Politici interne riguroase de securitate
Ocean Credit aplică politici interne detaliate privind protecția datelor, securitatea informatică, gestionarea incidentelor și clasificarea informațiilor. Aceste politici sunt actualizate periodic și revizuite pentru a reflecta evoluțiile legislative și tehnologice.
9.5. Audituri și teste de securitate periodice
Pentru a evalua eficiența măsurilor implementate, efectuăm audituri regulate, teste de vulnerabilitate și, după caz, teste de penetrare (pen-tests), în conformitate cu standardele industriei financiare. Aceste evaluări sunt efectuate atât intern, cât și cu ajutorul unor furnizori externi specializați.
9.6. Instruirea continuă a personalului
Angajații noștri participă periodic la sesiuni de instruire privind protecția datelor, securitatea cibernetică și regulile interne de confidențialitate. Doar personalul instruit și autorizat poate accesa informațiile sensibile.
9.7. Monitorizare continuă a sistemelor
Sistemele informatice sunt monitorizate în mod continuu pentru detectarea activităților suspecte, a tentativelor de acces neautorizat sau a potențialelor incidente de securitate. Ocean Credit utilizează unelte de monitorizare și alertare în timp real pentru a asigura reacția promptă în caz de risc.
9.8. Proceduri pentru gestionarea incidentelor de securitate
Dispunem de proceduri clare pentru gestionarea incidentelor de securitate, astfel încât, în cazul puțin probabil al unei breșe, să putem acționa rapid pentru a limita impactul, a notifica autoritatea competentă și persoanele vizate, atunci când este necesar, și a preveni repetarea incidentului.
Capitolul X – Cookie-uri
Website-ul utilizează cookie-uri. Detalii complete se regăsesc în Politica de Cookie-uri.
Capitolul XI – Cum ne poți contacta
Ocean Credit IFN S.A.
Calea Floreasca nr. 112, etaj 2, Sector 1, București
E-mail general: info@oceancredit.ro
DPO: dpo.gdpr@oceancredit.ro



