Acord de prelucrare a datelor cu caracter personal
Preambul
Prezentul acord face parte integrantă din Termenii și condițiile Acordi și se aplică automat oricărui organizator care utilizează platforma. Nu este necesară semnarea sa separată, însă o punem la dispoziție în format semnabil la cerere, pentru organizațiile care au nevoie de un document distinct pentru dosarul lor de conformitate.
Părțile:
Operatorul — organizația care utilizează Acordi pentru colectarea acordurilor parentale (denumită în continuare „Operatorul”)
Persoana împuternicită — SC PROENGIS SRL, CUI RO38312867, cu sediul în Șoseaua Moara de Foc nr. 1, mun. Iași, jud. Iași (denumită în continuare „Acordi”)
1. Obiectul și durata prelucrării
Obiectul: stocarea, procesarea și punerea la dispoziție a datelor cu caracter personal colectate prin formularele de acord parental create de Operator în platforma Acordi.
Durata: pe toată perioada în care Operatorul deține un cont activ, plus perioada de păstrare configurată pentru datele fiecărui eveniment.
2. Natura și scopul prelucrării
Acordi prelucrează datele exclusiv în scopul furnizării serviciului contractat, care constă în:
- primirea datelor completate de părinți sau tutori prin formularul public
- stocarea acestora în baza de date
- generarea documentelor PDF aferente acordurilor
- punerea datelor la dispoziția Operatorului, prin interfața platformei
- transmiterea eventualelor notificări prin e-mail, la configurarea Operatorului
Acordi nu prelucrează datele în niciun scop propriu.
3. Tipurile de date și categoriile de persoane vizate
3.1. Categoriile de persoane vizate
- Copii minori, participanți la activitățile organizate de Operator
- Părinți sau tutori legali ai acestora
- Persoane de contact desemnate pentru situații de urgență
3.2. Tipurile de date
Date obișnuite: nume, prenume, data nașterii, vârstă, clasă sau grupă, calitatea juridică a semnatarului, date de contact, semnătură olografă captată electronic, marcă temporală, adresă IP.
Date din categorii speciale (art. 9 GDPR): date privind starea de sănătate — alergii, afecțiuni, medicație — numai dacă Operatorul configurează formularul astfel încât să le solicite.
3.3. Precizare privind datele speciale
Operatorul decide unilateral dacă solicită date privind sănătatea. Acordi nu impune și nu recomandă colectarea acestora.
Dacă Operatorul alege să le colecteze, îi revine obligația exclusivă de a identifica un temei valid conform art. 9 alin. (2) GDPR și de a implementa garanțiile adecvate.
4. Obligațiile Operatorului
Operatorul garantează că:
a) are un temei legal valid pentru fiecare categorie de date colectate prin platformă;
b) informează persoanele vizate conform art. 13 GDPR, înainte sau la momentul colectării, inclusiv despre existența Acordi ca persoană împuternicită;
c) colectează exclusiv datele necesare scopului declarat, respectând principiul minimizării;
d) stabilește perioade de păstrare adecvate și le configurează în platformă;
e) răspunde cererilor de exercitare a drepturilor formulate de persoanele vizate;
f) transmite instrucțiuni legale către Acordi;
g) efectuează, acolo unde este cazul, o evaluare a impactului asupra protecției datelor (DPIA), conform art. 35 GDPR. Prelucrarea la scară largă a datelor despre minori și a datelor privind sănătatea poate impune o astfel de evaluare;
h) ia act de recomandarea Acordi de a descărca și arhiva local acordurile finalizate, în format PDF, și își asumă responsabilitatea pentru păstrarea documentelor pe durata impusă de propriile obligații legale, atunci când aceasta depășește perioada de păstrare configurată în platformă sau durata contractului cu Acordi.
5. Obligațiile Acordi
Acordi se obligă:
a) să prelucreze datele exclusiv pe baza instrucțiunilor documentate ale Operatorului, inclusiv în privința transferurilor internaționale, cu excepția cazului în care o obligație legală impune altfel. În acest din urmă caz, Acordi informează Operatorul înainte de prelucrare, dacă legea nu interzice această informare;
b) să se asigure că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate sau au o obligație legală de confidențialitate;
c) să adopte măsuri tehnice și organizatorice adecvate, conform art. 32 GDPR, descrise în Anexa 1;
d) să respecte condițiile privind recurgerea la subîmputerniciți, conform secțiunii 6;
e) să asiste Operatorul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate;
f) să asiste Operatorul în asigurarea conformității cu art. 32-36 GDPR, ținând cont de natura prelucrării și de informațiile disponibile;
g) la încetarea contractului, să șteargă sau să returneze toate datele, la alegerea Operatorului, în termen de 30 de zile, cu excepția cazului în care legea impune păstrarea;
h) să pună la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor din art. 28 GDPR și să permită audituri, în condițiile secțiunii 9.
6. Subîmputerniciți
6.1. Autorizare generală
Operatorul autorizează Acordi să recurgă la subîmputerniciți pentru furnizarea serviciului. Lista actuală este prevăzută în Anexa 2.
6.2. Modificarea listei
Acordi informează Operatorul cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit, prin e-mail la adresa asociată contului.
Operatorul poate obiecta motivat, în scris, în termen de 15 zile. Dacă obiecția este întemeiată și nu se poate găsi o soluție alternativă, Operatorul poate înceta contractul fără penalități, cu rambursarea proporțională a sumelor plătite în avans.
6.3. Răspundere
Acordi impune fiecărui subîmputernicit, prin contract, aceleași obligații de protecție a datelor și rămâne pe deplin răspunzător față de Operator pentru îndeplinirea obligațiilor de către aceștia.
7. Transferuri internaționale
Datele sunt stocate și prelucrate pe servere situate în Uniunea Europeană.
Orice transfer în afara Spațiului Economic European se va efectua exclusiv în baza unei decizii de adecvare a Comisiei Europene sau a clauzelor contractuale standard, cu informarea prealabilă a Operatorului.
8. Încălcarea securității datelor
În cazul unei încălcări a securității datelor, Acordi:
- notifică Operatorul fără întârziere nejustificată și, în orice caz, în cel mult 24 de ore de la luarea la cunoștință
- furnizează informațiile prevăzute la art. 33 alin. (3) GDPR, în măsura disponibilității lor
- cooperează pentru investigarea și remedierea incidentului
- documentează incidentul și măsurile luate
Obligația de notificare către Autoritatea Națională de Supraveghere și, după caz, către persoanele vizate, revine Operatorului, în calitate de operator de date.
9. Audit
Acordi pune la dispoziția Operatorului, la cerere scrisă, documentația necesară pentru demonstrarea conformității.
Operatorul poate efectua un audit, direct sau prin auditor independent, cu următoarele condiții: notificare prealabilă de cel puțin 30 de zile, cel mult o dată pe an calendaristic (cu excepția situațiilor în care există indicii de neconformitate), în timpul programului normal de lucru, fără afectarea funcționării serviciului, cu semnarea unui acord de confidențialitate.
Costurile auditului sunt suportate de Operator, cu excepția cazului în care auditul relevă o neconformitate semnificativă imputabilă Acordi.
10. Răspundere
Răspunderea părților se stabilește conform art. 82 GDPR și limitărilor prevăzute în Termenii și condițiile Acordi, în măsura în care acestea sunt compatibile cu dispozițiile imperative ale GDPR.
Anexa 1 — Măsuri tehnice și organizatorice
Măsuri tehnice
- Criptare în tranzit: întregul trafic este criptat prin TLS 1.2 sau superior; certificatele sunt reînnoite automat
- Criptarea parolelor: stocate exclusiv sub formă de amprentă criptografică, prin algoritm rezistent la atacuri de forță brută
- Izolarea datelor: datele fiecărui Operator sunt separate logic; accesul este restricționat la nivel de aplicație
- Securitatea bazei de date: serverul de baze de date nu este expus în internet; accesul se face exclusiv prin rețeaua internă
- Control acces: autentificare obligatorie, cu verificarea adresei de e-mail
- Copii de siguranță: copii zilnice ale bazei de date, stocate criptat, cu retenție de 7 zile
- Jurnalizare: accesările și operațiunile semnificative sunt înregistrate
- Actualizări de securitate: aplicate periodic pentru sistemul de operare și dependențe
Măsuri organizatorice
- Accesul administrativ la infrastructură este limitat la persoanele care au nevoie de el în scopul operării
- Personalul cu acces la date este ținut de obligația de confidențialitate
- Procedură documentată pentru gestionarea incidentelor de securitate
- Revizuirea periodică a măsurilor de securitate
Măsuri specifice pentru datele din categorii speciale
- Datele privind sănătatea sunt vizibile exclusiv Operatorului care le-a solicitat
- Nu sunt utilizate în niciun scop analitic sau statistic
- Nu sunt incluse în jurnalele de aplicație
Anexa 2 — Lista subîmputerniciților
| Subîmputernicit | Serviciu furnizat | Locația prelucrării |
|---|---|---|
| Oracle Corporation | Găzduire aplicație și bază de date | Germania (UE) |
| IONOS SE | Livrarea e-mailurilor tranzacționale | UE |
| Stripe Payments Europe, Ltd. | Procesare plăți (date de facturare ale Operatorului) | Irlanda (UE) |
Anexa 3 — Instrucțiuni documentate ale Operatorului
Configurarea efectuată de Operator în platformă constituie instrucțiune documentată în sensul art. 28 alin. (3) lit. a) GDPR. Aceasta include:
- câmpurile solicitate în formularul de acord
- textul acordului și declarațiile obligatorii
- perioada de păstrare configurată
- persoanele cărora li se acordă acces la date
Orice instrucțiune suplimentară se transmite în scris, la dpo@acordi.ro.
Acordi informează Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor.