Tokenul OAuth ANAF și certificatul digital nu sunt două opțiuni între care alegi, ci două momente ale aceluiași drum. Certificatul digital calificat este cheia cu care te legitimezi o dată, în browser. Tokenul OAuth este autorizarea pe care aplicația o primește în urma acelei semnături și pe care o folosește la fiecare declarație. Fără certificat nu obții token; cu token nu mai ai nevoie de certificat la fiecare transport.
Cum arată autorizarea, pas cu pas
Drumul are patru pași și se parcurge o singură dată pentru fiecare companie.
- Certificatul digital calificat în calculator. Este același pe care îl folosești pentru Spațiul Privat Virtual, de obicei pe un dispozitiv fizic conectat prin USB.
- Apeși butonul de autorizare din aplicație. Se deschide pagina ANAF de autentificare, în browser.
- Alegi certificatul și dai PIN-ul. PIN-ul îl cere programul dispozitivului, nu aplicația. Aplicația nu îl vede și nu îl salvează.
- ANAF întoarce autorizarea. Din acel moment declarațiile pleacă pe baza tokenului OAuth.
Pașii detaliați, cu ce se pregătește înainte, sunt în ghidul despre autorizarea la ANAF cu certificat digital.
De ce certificatul din calculator nu funcționează într-o aplicație web
Aceasta este întrebarea care apare cel mai des, și răspunsul e de mecanică, nu de politică.
Într-o aplicație web, declarația pleacă de pe server către ANAF. Certificatul digital stă în calculatorul tău, iar browserul nu poate semna în numele serverului. Nu e o limitare a unui produs sau altul: nicio aplicație web nu poate folosi certificatul din calculatorul utilizatorului pentru a se legitima la ANAF de pe server.
De aici cele două drumuri reale:
| Cum rulează aplicația | Ce se folosește la trimitere | Ce faci tu |
|---|---|---|
| Aplicație web, pe server | token OAuth | semnezi o dată în browser, cu certificatul digital |
| Aplicație instalată local | certificatul digital din calculator | ții dispozitivul conectat la fiecare trimitere |
Un ecran care îți promite „certificatul din calculator” într-o aplicație web te pune să aștepți o cerere de PIN care nu va veni niciodată. Merită verificat înainte de a alege un furnizor.
Tokenul este al persoanei, dreptul este al firmei
Aici se pierde cel mai mult timp, pentru că cele două lucruri arată la fel până în clipa unei respingeri.
Autorizarea se obține cu un certificat digital calificat, deci ea spune cine ești. Dreptul de a declara pentru un anumit cod fiscal vine din altă parte: din calitatea de titular sau de împuternicit în Spațiul Privat Virtual pentru firma respectivă. Poți deci să obții o autorizare perfect validă pentru o firmă pentru care nu ai împuternicire, iar sistemul nu te oprește la autorizare.
Consecința practică: un contabil care preia o firmă nouă are nevoie de împuternicirea în SPV înainte de primul transport, nu după prima declarație respinsă. Cum se cere și ce cuprinde este descris în ghidul despre declararea în SPV.
Ce trebuie păzit
Autorizarea la ANAF este, practic, dreptul de a declara în numele firmei tale. Câteva reguli de bun-simț, care se aplică oricărui furnizor.
Parola certificatului nu se salvează. Ea se cere de programul dispozitivului, la fiecare folosire, și nu are ce căuta stocată într-o aplicație.
Tokenul nu se afișează și nu se trimite pe email. O aplicație corectă îți spune că o companie este autorizată, eventual ultimele câteva caractere ale tokenului, și atât.
Autorizarea trebuie să se poată șterge. Când un contabil pleacă sau o firmă schimbă furnizorul, autorizarea se retrage dintr-un buton, nu printr-un tichet de suport.
Unde stau datele contează. Serverele în Uniunea Europeană și secretele cifrate în baza de date sunt întrebări legitime la orice ofertă, nu detalii tehnice.
Explicațiile oficiale despre autentificare și despre serviciile sistemului sunt în Ghidul ANAF RO e-Transport 2025 și pe pagina de informații tehnice a Ministerului Finanțelor. Dacă vrei să încerci drumul complet, proba gratuită ține 14 zile, cu coduri UIT adevărate și fără card.
Întrebări frecvente
Ce este tokenul OAuth ANAF?
Este autorizarea pe care o aplicație o primește de la ANAF ca să poată trimite declarații în numele tău, fără să ceară certificatul digital la fiecare transport. Se obține o singură dată, dintr-un browser, semnând cu certificatul digital calificat. Aplicația folosește apoi tokenul pentru fiecare apel către sistemul RO e-Transport, iar certificatul rămâne la tine.
Am nevoie de certificat digital pentru e-Transport?
Da, cel puțin o dată. Autorizarea la ANAF se face cu un certificat digital calificat, cel folosit și pentru Spațiul Privat Virtual. După autorizare, declarațiile pleacă pe baza tokenului OAuth, deci certificatul nu mai trebuie introdus la fiecare transport. Fără certificat digital nu există niciun drum către sistemul RO e-Transport.
Cât ține tokenul OAuth și cum se reînnoiește?
Durata o stabilește ANAF, nu aplicația. Practic, un token de acces expiră și se reînnoiește automat pe baza autorizării inițiale, atâta timp cât aceasta rămâne valabilă. Când reînnoirea nu mai este posibilă, ANAF răspunde că tokenul a expirat, iar autorizarea se reface din browser, cu certificatul digital, exact ca prima dată.
De ce nu merge certificatul din calculatorul meu într-o aplicație web?
Pentru că declarația pleacă de pe server, nu din browserul tău, iar browserul nu poate semna în numele serverului către ANAF. Într-o aplicație web, drumul care funcționează este tokenul OAuth: semnezi o dată în browser cu certificatul digital, iar aplicația primește autorizarea. Certificatul din calculator se folosește doar în varianta instalată local.
Tokenul OAuth îmi dă dreptul pe orice cod fiscal?
Nu. Tokenul este legat de persoana care a semnat cu certificatul digital, iar dreptul pe un anumit cod fiscal vine din calitatea de titular sau împuternicit în Spațiul Privat Virtual. Poți obține o autorizare validă și, totuși, să nu ai drept pe firma pentru care declari. Verifică împuternicirea în SPV înainte de primul transport, nu după prima respingere.
