Acord de Prelucrare a Datelor
Ultima actualizare: 26 iunie 2026
Acest Acord de Prelucrare a Datelor (APD) face parte din acordul dintre organizația care folosește funcția de organizații ACTE123 (Operatorul) și ACTE123 (Persoana împuternicită). El reglementează prelucrarea datelor personale efectuată de ACTE123 în numele organizației, în conformitate cu Articolul 28 RGPD.
Pe scurt
- ACTE123 acționează ca persoană împuternicită; organizația ta rămâne operatorul datelor clienților tăi.
- Prelucrăm datele doar pe baza instrucțiunilor tale documentate, niciodată în scopuri proprii.
- Subîmputerniciții (Supabase, Vercel, Resend) sunt enumerați și obligați prin clauze echivalente.
- Te ajutăm cu cererile persoanelor vizate, notificările de incident și evaluările de impact.
- La încetare, returnăm sau ștergem datele, la alegerea ta.
1. Părțile și rolurile
Pentru datele personale prelucrate prin funcția de organizații ACTE123, organizația este operatorul de date, iar ACTE123 este persoana împuternicită (RGPD Art. 4(7)-(8)). Pentru operarea propriei platforme și pentru utilizatorii individuali (din afara organizațiilor), ACTE123 acționează ca operator, conform Politicii de Confidențialitate.
2. Obiectul și durata
Obiectul îl constituie prelucrarea datelor personale necesare pentru a furniza funcția de organizații — pregătirea și gestionarea planurilor și documentelor de procedură administrativă pentru clienții organizației. Prelucrarea durează pe perioada utilizării funcției de către organizație și până la returnarea sau ștergerea datelor conform Secțiunii 11.
3. Natura și scopul prelucrării
ACTE123 prelucrează datele personale pentru a găzdui, stoca, organiza și pune la dispoziție planurile, cerințele și documentele pe care organizația și clienții ei le creează sau le încarcă, și pentru a oferi funcții conexe precum potrivirea documentelor și pregătirea pachetelor. Prelucrarea este limitată la aceste scopuri.
4. Categorii de date și persoane vizate
În funcție de modul în care organizația folosește platforma, prelucrarea poate implica:
- Persoane vizate: clienții organizației și membrii ei (angajații).
- Date de identificare: nume, date de contact și coduri numerice personale (CNP), acolo unde sunt furnizate.
- Documente: documente de identitate și administrative încărcate în Seif (criptate end-to-end).
- Date despre planuri: proceduri selectate, progresul cerințelor, note și statusuri.
5. Obligațiile persoanei împuternicite
ACTE123 se obligă să:
- prelucreze datele personale doar pe baza instrucțiunilor documentate ale operatorului, inclusiv pentru transferuri, cu excepția cazului în care legea o cere (Art. 28(3)(a));
- se asigure că persoanele autorizate să prelucreze datele sunt obligate să respecte confidențialitatea (Art. 28(3)(b));
- implementeze măsurile de securitate cerute de Art. 32 (Secțiunea 6);
- respecte condițiile pentru angajarea subîmputerniciților (Secțiunea 7);
- asiste operatorul cu cererile persoanelor vizate, securitatea, notificarea incidentelor și evaluările de impact (Secțiunile 8-10);
- la alegerea operatorului, returneze sau șteargă datele la finalul serviciului (Secțiunea 11);
- pună la dispoziție informațiile necesare pentru a demonstra conformitatea și să permită audituri (Secțiunea 12).
6. Măsuri de securitate (Art. 32)
ACTE123 menține măsuri tehnice și organizatorice adecvate, printre care:
- criptare end-to-end (zero-knowledge) a documentelor din Seif — serverul nu poate citi conținutul documentelor;
- criptare în tranzit (TLS) și criptare la rest pentru token-urile sensibile;
- securitate la nivel de rând și controale de acces la nivel de aplicație;
- restricționarea accesului doar la administratorii autorizați, cu jurnalizarea acțiunilor administrative.
7. Subîmputerniciți
Operatorul oferă o autorizare generală pentru ca ACTE123 să angajeze următorii subîmputerniciți, fiecare obligat prin clauze de protecție a datelor echivalente cu acest APD. ACTE123 va informa operatorul despre modificările intenționate și va oferi posibilitatea de a se opune:
- Supabase — autentificare, bază de date și stocare fișiere (găzduit în UE);
- Vercel — găzduire și deployment (SUA, sub Clauze Contractuale Standard);
- Resend — livrare de e-mailuri tranzacționale (SUA, sub Clauze Contractuale Standard).
8. Sprijin pentru drepturile persoanelor vizate
Ținând cont de natura prelucrării, ACTE123 asistă operatorul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru îndeplinirea obligației operatorului de a răspunde cererilor de exercitare a drepturilor persoanelor vizate (Art. 15-22). Instrumente de export și ștergere în regim self-service sunt disponibile operatorului și utilizatorilor individuali.
9. Incident de securitate
ACTE123 notifică operatorul fără întârziere nejustificată după ce ia cunoștință de un incident de securitate care afectează datele operatorului și asistă operatorul în îndeplinirea obligațiilor sale conform Art. 33-34. Procedura internă a ACTE123 este descrisă în BREACH_RESPONSE.md.
10. Evaluări de impact și consultare prealabilă
ACTE123 oferă asistență rezonabilă operatorului pentru evaluările impactului asupra protecției datelor și consultările prealabile cu autoritatea de supraveghere (Art. 35-36), ținând cont de natura prelucrării și de informațiile disponibile pentru ACTE123.
11. Returnarea și ștergerea datelor
La alegerea operatorului, ACTE123 șterge sau returnează datele personale după finalul furnizării serviciilor și șterge copiile existente, cu excepția cazului în care stocarea este cerută de lege. Instrumentele de ștergere și export rămân disponibile pe toată durata serviciului.
12. Audituri și informații
ACTE123 pune la dispoziția operatorului informațiile necesare pentru a demonstra conformitatea cu Art. 28 și permite și contribuie la audituri, inclusiv inspecții, efectuate de operator sau de un auditor mandatat de acesta, cu respectarea unui preaviz rezonabil și a confidențialității.
13. Transferuri internaționale
Acolo unde un subîmputernicit prelucrează date în afara UE/SEE (de exemplu Vercel și Resend în SUA), transferurile sunt protejate prin Clauze Contractuale Standard aprobate de Comisia UE și măsuri suplimentare, în conformitate cu RGPD Capitolul V.
14. Dispoziții finale
Acest APD completează Termenii și Condițiile și Politica de Confidențialitate. În caz de conflict privind prelucrarea datelor personale ale operatorului, prevalează acest APD. Este guvernat de legea română și de legislația UE aplicabilă.
15. Contact
Pentru întrebări despre acest APD sau pentru a exercita drepturile de operator, contactează-ne la [email protected].