← Back to home
Privacy policy
Last updated · July 2026
1 · Who we are
CompliPath ("we", "us") provides EU regulatory compliance tools for small and medium-sized businesses. It is operated by Neagu Patrick Ștefan PFA, a sole trader (persoană fizică autorizată) registered in Romania, within the European Union. We act as the data controller for the personal data described here.
2 · What data we collect
- Digest subscribers — your email address, and your consent record.
- Account holders — your email address and authentication credentials (passwords are stored hashed by our auth provider; we never see them).
- Assessment data — the company information you enter into the gap checker (sector, size, website, business description, and your answers), and the resulting scores and gap reports.
- Website scans — when you run an accessibility scan, we fetch and analyse the public HTML of the website address you provide, and store the resulting scores and findings per site. Scanned pages may incidentally contain third-party personal data (e.g. staff names published on the site); we process only publicly available content, on the basis of our legitimate interest, and solely to produce your scan.
- Report branding (optional) — if you turn on white-label branding, we store the brand name and the logo image you upload on your account profile, solely to place them on your own PDF reports.
- Billing — for paid plans and one-time purchases, your subscription/purchase and customer identifiers and status. Card details are handled directly by our payment processor; we do not store them.
- Contact-form messages — your name, email address and the content of the message you send us.
- Technical data — our hosting and API providers process your IP address transiently to deliver and secure the service. The static website itself sets no cookies and loads no analytics, trackers, or external fonts/scripts. We use only strictly-necessary browser local storage (to keep you signed in, remember your language, and hold your most recent report) — never for tracking.
3 · Why we collect it and our legal basis
- To send the regulatory digest — your consent (GDPR Art. 6(1)(a)). You can withdraw it any time.
- To provide the service and your account (assessments, scans, reports, billing) — performance of our contract with you (Art. 6(1)(b)).
- To keep the service secure and operational — our legitimate interests (Art. 6(1)(f)).
- To respond to contact-form messages — our legitimate interest in replying and taking steps at your request before entering into a contract (Art. 6(1)(f) and Art. 6(1)(b)).
Providing your email and the company information used by the gap checker is necessary to create an account and deliver the Service; without it we cannot provide these features. The regulatory digest is optional and relies on your consent.
4 · Processors and international transfers
We use a small number of service providers ("processors") to run CompliPath, described here by category:
- Database & authentication provider — accounts, assessments and scan history.
- AI processing provider — generates the AI scan, remediation report and accessibility fixes; it receives the relevant assessment inputs and fetched website content. It does not use data submitted via its API to train its models.
- Payment processor — billing for paid plans and one-time purchases.
- Hosting & content-delivery providers — running our API server and delivering the website.
- Email & automation provider — sending the email digest, processing signups and replying to contact-form messages.
Some providers are based in the United States, so providing the service involves transfers outside the EEA. These transfers are covered by appropriate safeguards such as the EU Standard Contractual Clauses and/or the EU–US Data Privacy Framework. The full list of processors is available on request. We do not sell your data or use it for advertising.
5 · AI disclosure
Summaries, scan results and remediation reports are generated by AI. They are guidance only, may contain errors, and are not legal advice. Always verify against the original regulatory source and, where needed, a qualified professional before acting. We do not make automated decisions that produce legal or similarly significant effects about you (Article 22 GDPR); AI outputs are advisory, and you decide how to act on them.
6 · Data retention
- Digest email — kept until you unsubscribe, then deleted within 30 days.
- Account, assessment and scan data — kept while your account is active. If you delete your account, this data is deleted within 30 days, except where we must retain limited records (e.g. billing) to meet legal obligations.
- Contact-form messages — kept for up to 24 months after your request is resolved, then deleted.
- Billing and invoicing records — retained for as long as required by Romanian fiscal and accounting law.
- Server logs and IP addresses — retained for a maximum of 30 days.
7 · Security
We apply appropriate technical and organisational measures to protect your data (Article 32 GDPR): data is encrypted in transit (HTTPS/TLS), account passwords are stored only as hashes by our authentication provider, and access to systems and personal data is restricted through access controls.
8 · Your rights
Under the GDPR you have the right to access, rectify, erase, restrict or object to processing of your personal data, to data portability, and to withdraw consent at any time. To exercise any of these, email contact@complipath.systems and we will respond within one month.
You also have the right to lodge a complaint with your local data protection authority. In Romania this is the ANSPDCP (National Supervisory Authority for Personal Data Processing) — www.dataprotection.ro.
9 · Changes to this policy
We will update this page if our practices change. The "last updated" date above reflects the most recent revision.
This policy is a plain-language summary of how we handle data. See also our Terms of Service.
Politica de confidențialitate
Ultima actualizare · iulie 2026
1 · Cine suntem
CompliPath („noi") oferă instrumente de conformitate cu reglementările UE pentru întreprinderi mici și mijlocii. Este operat de Neagu Patrick Ștefan PFA, persoană fizică autorizată înregistrată în România, în Uniunea Europeană. Acționăm în calitate de operator de date pentru datele cu caracter personal descrise aici.
2 · Ce date colectăm
- Abonați la rezumat — adresa ta de email și înregistrarea consimțământului.
- Titulari de cont — adresa ta de email și datele de autentificare (parolele sunt stocate sub formă hash de furnizorul de autentificare; noi nu le vedem niciodată).
- Date de evaluare — informațiile despre companie pe care le introduci în verificare (sector, dimensiune, site, descrierea activității și răspunsurile tale) și scorurile și rapoartele rezultate.
- Scanări de site — când rulezi o scanare de accesibilitate, preluăm și analizăm codul HTML public al adresei pe care o furnizezi și stocăm scorurile și constatările per site. Paginile scanate pot conține incidental date cu caracter personal ale terților (de ex. nume ale angajaților publicate pe site); prelucrăm doar conținut disponibil public, în temeiul interesului nostru legitim și exclusiv pentru a produce scanarea ta.
- Personalizarea raportului (opțional) — dacă activezi personalizarea (white-label), stocăm numele mărcii și imaginea logo pe care le încarci în profilul contului, exclusiv pentru a le afișa pe propriile rapoarte PDF.
- Facturare — pentru planurile plătite și achizițiile unice, identificatorii și statusul abonamentului/achiziției și ai clientului. Datele cardului sunt gestionate direct de procesatorul de plăți; noi nu le stocăm.
- Mesaje din formularul de contact — numele tău, adresa de email și conținutul mesajului pe care ni-l trimiți.
- Date tehnice — furnizorii noștri de găzduire și API prelucrează tranzitoriu adresa ta IP pentru a livra și securiza serviciul. Site-ul static în sine nu setează cookie-uri și nu încarcă analytics, instrumente de urmărire sau fonturi/scripturi externe. Folosim doar stocarea locală strict necesară din browser (pentru a te menține autentificat, a reține limba și a păstra cel mai recent raport) — niciodată pentru urmărire.
3 · De ce le colectăm și temeiul legal
- Pentru a trimite rezumatul de reglementări — consimțământul tău (GDPR Art. 6(1)(a)). Îl poți retrage oricând.
- Pentru a furniza serviciul și contul tău (evaluări, scanări, rapoarte, facturare) — executarea contractului cu tine (Art. 6(1)(b)).
- Pentru a menține serviciul sigur și funcțional — interesul nostru legitim (Art. 6(1)(f)).
- Pentru a răspunde la mesajele din formularul de contact — interesul nostru legitim de a răspunde și demersurile la cererea ta înainte de încheierea unui contract (Art. 6(1)(f) și Art. 6(1)(b)).
Furnizarea adresei de email și a informațiilor despre companie folosite în verificare este necesară pentru a crea un cont și a furniza Serviciul; fără acestea nu putem oferi aceste funcții. Rezumatul de reglementări este opțional și se bazează pe consimțământul tău.
4 · Procesatori și transferuri internaționale
Folosim un număr redus de furnizori de servicii („procesatori") pentru a opera CompliPath, descriși aici pe categorii:
- Furnizor de bază de date și autentificare — conturi, evaluări și istoric scanări.
- Furnizor de procesare AI — generează scanarea AI, raportul de remediere și soluțiile de accesibilitate; primește datele de evaluare relevante și conținutul preluat al site-ului. Nu folosește datele transmise prin API-ul său pentru a-și antrena modelele.
- Procesator de plăți — facturarea pentru planurile plătite și achizițiile unice.
- Furnizori de găzduire și livrare de conținut — rularea serverului nostru API și livrarea site-ului.
- Furnizor de email și automatizare — trimiterea rezumatului pe email, procesarea înscrierilor și răspunsurile la mesajele din formularul de contact.
Unii furnizori au sediul în Statele Unite, astfel că furnizarea serviciului implică transferuri în afara SEE. Aceste transferuri sunt acoperite de garanții adecvate, precum Clauzele Contractuale Standard ale UE și/sau Cadrul UE–SUA privind confidențialitatea datelor (Data Privacy Framework). Lista completă a procesatorilor este disponibilă la cerere. Nu vindem datele tale și nu le folosim pentru publicitate.
5 · Mențiune privind AI
Rezumatele, rezultatele scanărilor și rapoartele de remediere sunt generate de AI. Sunt doar îndrumări, pot conține erori și nu constituie consultanță juridică. Verifică întotdeauna sursa de reglementare originală și, când este necesar, un profesionist calificat înainte de a acționa. Nu luăm decizii automate care produc efecte juridice sau similare semnificative asupra ta (Articolul 22 GDPR); rezultatele AI au rol consultativ, iar tu decizi cum să acționezi.
6 · Păstrarea datelor
- Email pentru rezumat — păstrat până te dezabonezi, apoi șters în 30 de zile.
- Datele de cont, de evaluare și de scanare — păstrate cât timp contul tău este activ. Dacă îți ștergi contul, aceste date sunt șterse în 30 de zile, cu excepția cazurilor în care trebuie să păstrăm înregistrări limitate (de ex. facturare) pentru a respecta obligațiile legale.
- Mesaje din formularul de contact — păstrate până la 24 de luni după soluționarea cererii tale, apoi șterse.
- Înregistrări de facturare — păstrate atât timp cât impune legislația fiscală și contabilă din România.
- Jurnale de server și adrese IP — păstrate maximum 30 de zile.
7 · Securitate
Aplicăm măsuri tehnice și organizatorice adecvate pentru a-ți proteja datele (Articolul 32 GDPR): datele sunt criptate în tranzit (HTTPS/TLS), parolele de cont sunt stocate doar sub formă de hash de furnizorul nostru de autentificare, iar accesul la sisteme și la datele cu caracter personal este restricționat prin controale de acces.
8 · Drepturile tale
Conform GDPR, ai dreptul de acces, rectificare, ștergere, restricționare sau opoziție la prelucrarea datelor tale, dreptul la portabilitate și dreptul de a-ți retrage consimțământul oricând. Pentru a exercita oricare dintre acestea, scrie la contact@complipath.systems și vom răspunde în termen de o lună.
Ai de asemenea dreptul de a depune o plângere la autoritatea de supraveghere. În România aceasta este ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) — www.dataprotection.ro.
9 · Modificări ale acestei politici
Vom actualiza această pagină dacă practicile noastre se schimbă. Data „ultima actualizare" de mai sus reflectă cea mai recentă revizuire.
Această politică este un rezumat în limbaj simplu al modului în care gestionăm datele. Vezi și Termenii și condițiile.