(Anexă la Termenii Serviciilor Proiect.ro. Reglementează datele pe care Clientul le prelucrează în platformă în calitate de operator. A se citi împreună cu Politica de confidențialitate, în special secțiunile 2 și 3.5 ale acesteia.)
1. Părțile și obiectul
Prezentul Acord de prelucrare a datelor („DPA”) se încheie între:
- Clientul: profesionistul (astfel cum este definit în Termenii Serviciilor) în beneficiul căruia este creat și utilizat un Spațiu de lucru (workspace), indiferent de Planul aplicabil (de probă, gratuit sau plătit), în calitate de operator („Operatorul”); și
- MOONBASE S.R.L., societate cu răspundere limitată de drept român, cu sediul social în Str. Nucului nr. 6, bl. V-101, sc. 2, et. 3, ap. 41 (camera nr. 1), Sector 3, București, cod poștal 031502, înregistrată la Registrul Comerțului sub nr. J40/8814/2015 (nr. unic ONRC: J2015008814407), cod unic de înregistrare 34789503, cod de înregistrare în scopuri de TVA RO34789503, care operează produsul sub marca Proiect.ro, în calitate de persoană împuternicită („Împuternicitul”).
DPA reglementează prelucrarea de către Împuternicit a datelor cu caracter personal pentru care Operatorul stabilește scopurile și mijloacele („Datele Operatorului”), în sensul art. 28 din Regulamentul (UE) 2016/679 („GDPR”). Nu se aplică datelor pentru care Împuternicitul este el însuși operator (guvernate de Politica de confidențialitate). Termenii scriși cu majusculă și nedefiniți în prezentul DPA au sensul din Termenii Serviciilor.
2. Natura, scopul și durata prelucrării
Împuternicitul prelucrează Datele Operatorului exclusiv pentru a furniza Serviciile conform Termenilor și instrucțiunilor documentate ale Operatorului. Natura, scopul, categoriile de date și de persoane vizate sunt descrise în Anexa A. Durata prelucrării este egală cu durata Termenilor, plus perioadele de retenție legală aplicabile.
3. Instrucțiunile Operatorului
Împuternicitul prelucrează Datele Operatorului numai pe baza instrucțiunilor documentate ale Operatorului. Configurarea și utilizarea Serviciilor de către Operator, împreună cu Termenii și prezentul DPA, constituie astfel de instrucțiuni. Împuternicitul informează Operatorul dacă, în opinia sa rezonabilă, o instrucțiune încalcă legislația privind protecția datelor, fără a avea însă obligația de a efectua o analiză juridică a instrucțiunilor Operatorului.
4. Obligațiile și garanțiile Operatorului
Operatorul declară și garantează că: (i) deține un temei legal pentru prelucrarea Datelor Operatorului și pentru transmiterea lor către Împuternicit; (ii) a furnizat persoanelor vizate informările cerute de art. 13-14 GDPR și, unde este cazul, a obținut consimțământul; (iii) instrucțiunile sale sunt licite. Operatorul este singurul responsabil de exactitatea, calitatea și legalitatea Datelor Operatorului și de modul în care le-a obținut.
5. Confidențialitate
Împuternicitul se asigură că persoanele autorizate să prelucreze Datele Operatorului s-au angajat la confidențialitate sau au o obligație legală de confidențialitate, și limitează accesul la personalul care are nevoie de acesta pentru furnizarea Serviciilor.
6. Securitatea prelucrării
Împuternicitul implementează măsuri tehnice și organizatorice adecvate în sensul art. 32 GDPR, descrise generic în Anexa C. Părțile convin că aceste măsuri sunt corespunzătoare riscului, iar Împuternicitul le poate actualiza cu condiția de a nu diminua nivelul general de securitate.
7. Sub-împuterniciți
Operatorul acordă Împuternicitului o autorizare generală de a recurge la sub-împuterniciți pentru furnizarea Serviciilor. Sub-împuterniciții existenți la data semnării sunt cei enumerați în Anexa B. Împuternicitul: (i) impune fiecărui sub-împuternicit, prin contract, obligații de protecție a datelor echivalente cu cele din prezentul DPA; (ii) rămâne răspunzător față de Operator pentru activitatea sub-împuterniciților săi; și (iii) informează Operatorul cu privire la orice intenție de a adăuga sau înlocui un sub-împuternicit, acordând un termen rezonabil pentru a formula, din motive întemeiate de protecție a datelor, o opoziție. În caz de opoziție nesoluționată, remediul Operatorului este de a înceta Serviciile afectate.
8. Asistarea Operatorului
Ținând cont de natura prelucrării și în măsura în care este posibil din punct de vedere tehnic, Împuternicitul asistă Operatorul, prin măsuri adecvate:
- să răspundă cererilor de exercitare a drepturilor persoanelor vizate (art. 15-22 GDPR). Operatorul rămâne responsabil de a răspunde acestor cereri; Împuternicitul îi va transmite cererile primite direct;
- să respecte obligațiile de securitate, notificare a încălcărilor și evaluare a impactului (art. 32-36 GDPR).
Asistența care depășește configurarea standard a Serviciilor poate fi facturată la un tarif rezonabil.
9. Notificarea încălcărilor
Împuternicitul notifică Operatorul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității Datelor Operatorului, furnizând informațiile aflate în posesia sa pentru a permite Operatorului să își îndeplinească propriile obligații de notificare. Această notificare nu constituie o recunoaștere a răspunderii.
10. Ștergerea sau returnarea datelor
La încetarea Serviciilor, la alegerea Operatorului, Împuternicitul șterge sau returnează Datele Operatorului, cu excepția cazului în care legislația impune păstrarea lor. Returnarea se realizează prin mijloacele de export standard disponibile în Servicii (astfel cum sunt descrise în Termeni, secțiunea 13.4); asistența care depășește aceste mijloace poate fi facturată la un tarif rezonabil. Ștergerea se realizează la cererea Operatorului, operată de Împuternicit, în termen de cel mult 90 de zile de la cerere, prin eliminarea în cascadă a datelor Spațiului de lucru (workspace); fișierele asociate sunt eliminate definitiv după o perioadă scurtă. Datele cuprinse în copiile de siguranță se elimină prin expirarea și rotația normală a acestora, fără a mai fi restaurate în sistemele active.
11. Audit și informații
Împuternicitul pune la dispoziția Operatorului informațiile necesare pentru a demonstra conformitatea cu art. 28 GDPR. În ceea ce privește auditurile: acestea se desfășoară cu o notificare prealabilă rezonabilă, de regulă cel mult o dată pe an (cu excepția cazului în care sunt impuse de o autoritate de supraveghere sau survin în urma unei încălcări confirmate), în timpul programului de lucru, sub obligație de confidențialitate, fără a perturba operațiunile Împuternicitului, pe cheltuiala Operatorului. Împuternicitul poate răspunde acestei obligații și prin punerea la dispoziție a unor rapoarte de conformitate ale unor terți, atunci când există.
12. Transferuri internaționale
Împuternicitul nu transferă Datele Operatorului în afara Spațiului Economic European decât pe baza unor garanții adecvate (de regulă Clauzele Contractuale Standard ale Comisiei Europene) sau a unei decizii de adecvare, astfel cum sunt descrise în Politica de confidențialitate. Operatorul autorizează aceste transferuri.
13. Răspundere
Răspunderea fiecărei părți în temeiul prezentului DPA este supusă limitărilor și plafoanelor de răspundere prevăzute în Termeni. Operatorul despăgubește Împuternicitul pentru orice pretenție, sancțiune sau prejudiciu rezultat din: (i) încălcarea de către Operator a obligațiilor de la secțiunea 4; (ii) instrucțiuni ilicite; sau (iii) lipsa unui temei legal pentru Datele Operatorului.
14. Durată, prevalență și lege aplicabilă
Prezentul DPA produce efecte pe durata Termenilor. În caz de neconcordanță în materie de protecție a datelor, DPA prevalează asupra Termenilor. DPA este guvernat de legea română și de GDPR; instanțele competente sunt cele din municipiul București, România.
Anexa A: Descrierea prelucrării
- Categorii de persoane vizate: clienții, prospecții, contactele, partenerii și, după caz, angajații Operatorului, precum și orice persoane ale căror date Operatorul alege să le încarce în platformă.
- Categorii de date: date de identificare și de contact (nume, e-mail, telefon, funcție), date despre organizații și date fiscale/legale, conținutul comunicărilor și al fișierelor încărcate, activitate comercială, precum și orice alte câmpuri definite de Operator în formulare. Operatorul se obligă să nu încarce categorii speciale de date (art. 9 GDPR) decât dacă dispune de un temei corespunzător și a informat Împuternicitul.
- Natura și scopul: operațiunile de prelucrare necesare furnizării Serviciilor (stocare, organizare, consultare, comunicare, ștergere), conform instrucțiunilor Operatorului.
- Durata: durata Termenilor plus retenția legală aplicabilă.
Anexa B: Sub-împuterniciți
Lista sub-împuterniciților autorizați (a se vedea și secțiunea corespunzătoare din Politica de confidențialitate): găzduire în UE (Google Cloud); procesarea plăților; livrarea e-mailurilor; facturare; verificarea datelor fiscale ale companiilor; notificări operaționale interne; un furnizor de model AI (numai dacă și în măsura în care Împuternicitul apelează modelul în numele Operatorului; furnizorii AI conectați direct de Operator nu sunt sub-împuterniciți); furnizorii de resurse ai site-ului public. Cu fiecare sub-împuternicit este încheiat un DPA conform GDPR (cu Clauze Contractuale Standard pentru furnizorii din afara UE). Împuternicitul menține această listă actualizată și notifică Operatorul cu privire la modificări conform secțiunii 7.
Anexa C: Măsuri tehnice și organizatorice
Măsuri adecvate riscului, descrise generic (fără detalii care ar facilita un atac): criptarea datelor în tranzit; autentificare multifactor; control al accesului pe bază de roluri și izolarea logică a datelor fiecărui Operator; stocarea credențialelor sensibile exclusiv în formă protejată; gestionarea securizată a cheilor și secretelor; jurnalizare și monitorizare; obligații de confidențialitate pentru personal; și proceduri de răspuns la incidente. Detalii suplimentare pot fi furnizate, sub confidențialitate, la cererea rezonabilă a Operatorului.