Acord de prelucrare a datelor
Acordul pe care îl semnăm cu fiecare client găzduit, conform articolului 28 din GDPR. Nu e o formalitate — e obligatoriu pentru amândoi.
Dacă îți găzduim site-ul, tu ești operatorul datelor vizitatorilor tăi, iar noi suntem persoana împuternicită. Articolul 28 GDPR cere ca relația asta să fie reglementată printr-un act scris. Acesta este actul.
Cuprins
- Părțile și rolurile
- Obiectul și durata
- Ce date sunt prelucrate
- Obligațiile noastre ca împuternicit
- Obligațiile tale ca operator
- Sub-împuterniciți
- Măsuri de securitate
- Incidente de securitate
- Sprijin pentru drepturile persoanelor
- Audit
- Ștergere sau returnare
- Transferuri internaționale
- Cum se semnează
1. Părțile și rolurile
Operator: clientul — firma sau persoana care ne contractează serviciile de găzduire sau mentenanță. Tu decizi ce date se colectează prin site-ul tău și în ce scop.
Persoană împuternicită: ZeroError, denumire comercială înregistrată la Companies Registration Office, Irlanda, titular Andrei Braisteanu, cu sediul în [adresa completă], Athy, Co. Kildare, Irlanda.
Acest acord completează Termenii și condițiile și se aplică ori de câte ori prelucrăm date cu caracter personal în numele tău.
2. Obiectul și durata
| Obiect | Găzduirea, stocarea, salvarea de rezervă și mentenanța tehnică a site-ului și a bazei de date ale operatorului |
|---|---|
| Natura prelucrării | Stocare, salvare de rezervă, restaurare, transmitere tehnică, ștergere |
| Scopul | Exclusiv furnizarea serviciilor contractate |
| Durata | Pe durata contractului de servicii, plus 30 de zile pentru copiile de siguranță |
3. Ce date sunt prelucrate
Categorii de persoane vizate: vizitatorii site-ului tău, clienții tăi, utilizatorii înregistrați, angajații tăi cu acces la panoul de administrare.
Categorii de date, în funcție de ce conține site-ul tău:
- date de identificare: nume, prenume, denumirea firmei;
- date de contact: email, telefon, adresă;
- conținutul mesajelor și al formularelor completate pe site;
- date de cont: nume de utilizator, parole stocate criptat;
- date tehnice: adresă IP, jurnale de acces, tip de browser;
- orice alte date pe care alegi să le colectezi prin site-ul tău.
Dacă intenționezi să colectezi categorii speciale de date — sănătate, apartenență sindicală, opinii politice, convingeri religioase, date biometrice sau date privind condamnări penale — trebuie să ne anunți în prealabil, în scris. Aceste date necesită măsuri suplimentare de protecție și un acord separat.
4. Obligațiile noastre ca împuternicit
Ne obligăm să:
- Prelucrăm datele exclusiv pe baza instrucțiunilor tale documentate, inclusiv cu privire la transferuri, cu excepția cazului în care legea ne obligă altfel. Contractul de servicii și acest acord constituie instrucțiunile inițiale.
- Ne asigurăm că orice persoană autorizată să prelucreze datele s-a angajat la confidențialitate.
- Aplicăm măsurile tehnice și organizatorice prevăzute la secțiunea 7.
- Respectăm condițiile privind angajarea de sub-împuterniciți, descrise la secțiunea 6.
- Te ajutăm, prin măsuri tehnice adecvate, să răspunzi cererilor persoanelor vizate.
- Te ajutăm să respecți obligațiile privind securitatea, notificarea încălcărilor și evaluările de impact.
- La încetarea serviciilor, ștergem sau îți returnăm datele, la alegerea ta.
- Îți punem la dispoziție toate informațiile necesare pentru a demonstra respectarea acestor obligații.
- Te informăm imediat dacă, în opinia noastră, o instrucțiune de-a ta încalcă GDPR.
5. Obligațiile tale ca operator
- Te asiguri că ai un temei legal pentru datele colectate prin site-ul tău.
- Publici pe site-ul tău o politică de confidențialitate proprie, care informează vizitatorii.
- Obții consimțământul acolo unde este necesar, de exemplu pentru cookie-uri neesențiale sau newsletter.
- Ne transmiți instrucțiuni legale și clare.
- Ne anunți dacă site-ul urmează să prelucreze categorii speciale de date.
- Răspunzi pentru conținutul și legalitatea datelor pe care le încarci.
6. Sub-împuterniciți
Îți acorzi acordul general pentru folosirea următorilor sub-împuterniciți:
| Sub-împuternicit | Serviciu | Locație |
|---|---|---|
| Zooku Solutions SRL | Infrastructură de găzduire, servere, email | România (UE) |
| Brevo (Sendinblue SAS) | Livrarea emailurilor tranzacționale | Uniunea Europeană |
Impunem fiecărui sub-împuternicit, prin contract, aceleași obligații de protecție a datelor pe care ni le asumăm față de tine. Rămânem pe deplin răspunzători față de tine pentru activitatea lor.
Dacă intenționăm să adăugăm sau să înlocuim un sub-împuternicit, te anunțăm cu 30 de zile înainte. Poți obiecta motivat în acest interval; dacă obiecția nu poate fi soluționată, ai dreptul să încetezi contractul fără penalități, cu restituirea sumelor pentru perioada neconsumată.
7. Măsuri de securitate
Aplicăm măsuri corespunzătoare riscului, conform art. 32 GDPR:
| Domeniu | Măsuri |
|---|---|
| Criptare | HTTPS obligatoriu pe toate site-urile, certificate reînnoite automat; parolele se stochează cu funcții de derivare rezistente la atac |
| Izolare | Cont de găzduire separat pentru fiecare client; datele unui client nu sunt accesibile din contul altuia |
| Control acces | Acces limitat la personal autorizat, cu parole unice generate aleatoriu și autentificare în doi pași unde este disponibilă |
| Disponibilitate | Copii de siguranță zilnice, cu test lunar de restaurare; monitorizare continuă |
| Integritate | Interogări parametrizate către bazele de date, validare a datelor de intrare, protecție anti-robot pe formulare |
| Actualizări | Patch-uri de securitate aplicate prompt pentru sistemul de operare și componentele aplicației |
| Jurnalizare | Jurnale de acces păstrate maximum 30 de zile, folosite pentru securitate și depanare |
8. Incidente de securitate
Dacă luăm cunoștință de o încălcare a securității datelor care te privește, te notificăm fără întârziere nejustificată și în cel mult 24 de ore de la momentul în care am aflat.
Notificarea va conține, în măsura în care informațiile sunt disponibile:
- descrierea naturii încălcării și categoriile de date și de persoane afectate;
- numărul aproximativ de persoane și de înregistrări afectate;
- consecințele probabile;
- măsurile luate sau propuse pentru remediere și limitarea efectelor;
- datele de contact pentru informații suplimentare.
Notificarea autorității de supraveghere în termen de 72 de ore și, dacă este cazul, informarea persoanelor vizate rămân obligații ale tale, ca operator. Te sprijinim cu toate informațiile necesare.
9. Sprijin pentru drepturile persoanelor
Dacă o persoană vizată ne contactează direct cu o cerere privind datele sale, nu îi răspundem pe fond, ci îi transmitem că trebuie să se adreseze ție și te informăm în maximum 3 zile lucrătoare.
Te sprijinim tehnic la localizarea, extragerea, corectarea sau ștergerea datelor. Sprijinul obișnuit este inclus în serviciu; solicitările care necesită dezvoltare semnificativă se tarifează la 45 €/oră, cu estimare comunicată dinainte.
10. Audit
La cerere, îți punem la dispoziție informațiile necesare pentru a demonstra respectarea obligațiilor din acest acord.
Ai dreptul de a efectua un audit, personal sau printr-un auditor independent agreat, cu o notificare prealabilă de 30 de zile, cel mult o dată pe an, în timpul programului de lucru și fără a perturba activitatea. Auditul nu poate viza datele altor clienți. Costurile auditului sunt suportate de tine, cu excepția cazului în care se constată o neconformitate semnificativă.
11. Ștergere sau returnare
La încetarea contractului, îți furnizăm în maximum 7 zile lucrătoare un export complet al fișierelor și al bazei de date, într-un format standard.
După aceea ștergem datele de pe sistemele active. Copiile de siguranță se șterg în ciclul normal de rotație, în maximum 30 de zile. Poți solicita ștergerea imediată, inclusiv a copiilor de siguranță, printr-o cerere scrisă.
Facem excepție de la ștergere numai atunci când legea ne obligă să păstrăm anumite date, caz în care te informăm despre ce anume și pentru cât timp.
12. Transferuri internaționale
Toate datele prelucrate în baza acestui acord sunt stocate exclusiv în Uniunea Europeană. Nu efectuăm transferuri către țări terțe.
Nu vom transfera date în afara SEE fără acordul tău prealabil scris și fără garanțiile prevăzute de capitolul V din GDPR.
13. Cum se semnează
Acest acord se semnează la începutul colaborării, odată cu contractul de servicii. Îl poți primi ca document PDF separat, pregătit pentru semnare electronică sau olografă.
Scrie-ne la contact@zeroerror.eu și îți trimitem exemplarul pentru semnare. Dacă firma ta folosește un model propriu de DPA, îl analizăm și, de regulă, îl putem accepta.
Acest document este un model pregătit pentru situațiile obișnuite de găzduire web. Pentru proiecte care implică volume mari de date sau categorii speciale de date, recomandăm verificarea de către un consilier juridic al ambelor părți.