ACORD DE ÎNCREDINŢARE A PRELUCRĂRII DATELOR CU CARACTER PERSONAL (DPA)
Prezentul Acord de Încredinţare a Prelucrării Datelor cu Caracter Personal („DPA") se încheie între:
VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polonia
NIP: 6452561131
denumit în continuare:
„Procesator"
și
Utilizatorul care beneficiază de serviciile Rezulo,
denumit în continuare:
„Administrator".
Acceptarea Regulamentului Rezulo sau începerea utilizării Serviciului înseamnă încheiere a prezentului Acord.
§1. OBIECTUL ACORDULUI
-
Administratorul încredinţează Procesorului prelucrarea datelor cu caracter personal în măsura necesară pentru furnizarea serviciilor Rezulo.
-
Procesatorul se angajează să prelucreze datele cu caracter personal în conformitate cu:
a) Regulamentul Parlamentului European și al Consiliului (UE) 2016/679 („GDPR"),
b) prezentul Acord,
c) instrucţiunile documentate ale Administratorului.
- Prezentul Acord constituie o parte integrală a documentaţiei juridice Rezulo.
§2. NATURA ȘI SCOPUL PRELUCRĂRII
-
Prelucrarea se efectuează exclusiv în scopul furnizării serviciilor disponibile în sistemul Rezulo.
-
Procesatorul nu utilizează datele încredinţate de Administrator pentru propriile scopuri de marketing.
-
Datele nu sunt utilizate de Procesator pentru vânzarea de date, profilare de marketing sau divulgare către terţi în scopuri publicitare.
-
Procesatorul prelucrează datele exclusiv pe durata necesară pentru furnizarea Serviciului și în conformitate cu regulile de retenție specificate în Regulament.
§3. DURATA PRELUCRĂRII
-
Datele sunt prelucrate pe perioada utilizării Serviciilor Rezulo de către Administrator.
-
După încetarea utilizării Serviciului se aplică regulile de retenție specificate în Regulament și în prezentul Acord.
-
Acordul rămâne în vigoare pe toată perioada utilizării Rezulo.
§4. CATEGORII DE DATE
Administratorul poate încredința, în special:
Date ale clienţilor
- prenume,
- nume,
- adresă de e-mail,
- număr de telefon,
- istoricul vizitelor,
- istoricul rezervărilor,
- informaţii privind serviciile,
- informaţii privind plăţile,
- note privind clienţii.
Date ale angajaţilor
- prenume,
- nume,
- adresă de e-mail,
- număr de telefon,
- program de lucru,
- date asociate utilizării conturi de angajaţi.
Alte date
Orice date introduse de Administrator în sistemul Rezulo.
§5. CATEGORII DE PERSOANE
Datele pot conţine informaţii despre:
- clienţi,
- clienţi potenţiali,
- persoane care efectuează rezervări online,
- angajaţi,
- colaboratori,
- parteneri comerciali,
- alte persoane ale căror date au fost introduse de Administrator.
§6. DATE DE CATEGORIE SPECIALĂ
-
Administratorul poate încredința date de categorie specială în sensul art. 9 GDPR.
-
Acestea pot include, în special:
- alergii,
- contraindicaţii la proceduri,
- informaţii de sănătate,
- alte informaţii necesare pentru executarea serviciilor furnizate de Administrator.
-
Administratorul este responsabil pentru deţinerea unei baze juridice corespunzătoare pentru prelucrarea acestor date.
-
Procesatorul nu verifică legalitatea bazelor juridice ale Administratorului.
§7. OBLIGAŢIILE PROCESORULUI
Procesatorul se angajează:
a) să prelucreze datele exclusiv la instrucţiunea Administratorului,
b) să asigure confidenţialitatea persoanelor cu acces la date,
c) să aplice măsuri tehnice și organizatorice corespunzătoare,
d) să ajute Administratorul în realizarea obligaţiilor care decurg din GDPR,
e) să informeze Administratorul în privința încălcărilor protecţiei datelor,
f) să mențină documentaţia cerută de legile aplicabile.
§8. MĂSURI DE SECURITATE
Procesatorul aplică măsuri de securitate adecvate riscului.
Acestea pot include, în special:
- criptarea transmisiei datelor,
- controlul accesului,
- sistem de permisiuni,
- înregistrarea evenimentelor,
- monitorizarea securității,
- copii de siguranță regulate,
- protecţia infrastructurii de server.
Procesatorul poate actualiza măsurile de securitate aplicate odată cu evoluţia tehnologiei.
§9. SUBPROCESATORI
-
Administratorul acordă consimţământul general pentru utilizarea de către Procesator a serviciilor Subprocesorilor.
-
Subprocesatorii pot fi, în special, furnizori de:
- hosting,
- infrastructură cloud,
- plăţi,
- servicii SMS,
- servicii analitice,
- servicii de securitate,
- servicii informatice.
- Lista actuală a Subprocesorilor poate include, în special:
- OVHcloud,
- Stripe,
- Twilio,
- Google,
- Meta.
-
Procesatorul poate adăuga noi Subprocesatori dacă este necesar pentru furnizarea Serviciului.
-
Cu privire la modificări esențiale referitoare la Subprocesatori, Administratorul poate fi informat prin situl web, sistemul Rezulo sau prin e-mail.
§10. TRANSFERURI INTERNAŢIONALE
-
Unii Subprocesatori pot prelucra date în afara Spaţiului Economic European.
-
În asemenea cazuri, Procesatorul asigură protecţii corespunzătoare cerute de GDPR.
-
Acestea pot include:
- Clauzele Contractuale Standard ale Comisiei Europene (SCC),
- decizii care constată un nivel adecvat de protecţie,
- alte mecanisme prevăzute de legile aplicabile.
§11. ÎNCĂLCĂRI ALE PROTECŢIEI DATELOR
-
În cazul în care se constată o încălcare a protecţiei datelor cu caracter personal, Procesatorul va informa Administratorul fără întârziere nejustificată după obţinerea unor informaţii confirmate despre incident.
-
Informaţia poate include:
- natura încălcării,
- posibilele consecinţe,
- domeniul de aplicare al datelor afectate de încălcare,
- măsuri corective luate de Procesator.
§12. SPRIJIN PENTRU ADMINISTRATOR
Procesatorul, în limitele posibilităţilor tehnice și organizatorice, ajută Administratorul în realizarea obligaţiilor care decurg din GDPR, în special privind:
- exercitarea drepturilor persoanelor cu privire la care se referă datele,
- raportarea încălcărilor,
- evaluarea impactului asupra protecţiei datelor,
- consultaţii cu autorităţile de supraveghere.
§13. AUDITURI ȘI INFORMAŢII PRIVIND SECURITATEA
-
Administratorul poate solicita Procesorului informaţii privind măsurile de protecţie a datelor aplicate.
-
Procesatorul poate îndeplini obligaţiile informative prin:
- documentaţie de securitate,
- răspunsuri la întrebări,
- rapoarte privind securitatea,
- alte mijloace rezonabile.
-
Auditurile trebuie efectuate într-o manieră care nu compromite securitatea altor clienţi și nici secretele comerciale ale Procesorului.
-
Procesatorul poate refuza efectuarea auditului dacă domeniul acestuia ar fi disproporţionat, ar putea duce la divulgarea secretelor comerciale sau ar putea ameninţa securitatea altor clienţi.
§14. ȘTERGEREA SAU RESTITUZIONE DATELOR
-
Administratorul poate descărca datele disponibile în Rezulo înainte de încetarea utilizării Serviciului.
-
Datele pot fi stocate pe o perioadă de până la 90 de zile de la ștergerea Contului, în particular în copii de siguranță.
-
După expirarea perioadelor de retenție, datele sunt șterse sau anonimizate, cu excepția cazului în care legile aplicabile impun continuarea stocării lor.
§15. RĂSPUNDERE PĂRŢILOR
-
Fiecare parte este responsabilă pentru încălcarea obligaţiilor care decurg din GDPR în limitele prevăzute de legile aplicabile.
-
Procesatorul nu este responsabil pentru:
- legalitatea datelor introduse de Administrator,
- lipsa unei baze juridice pentru prelucrarea datelor de către Administrator,
- acţiuni sau omisiuni ale Administratorului.
§16. VERSIUNI LINGVISTICE
Prezentul Acord poate fi publicat în diferite versiuni lingvistice.
Traducerile au un caracter auxiliar.
În caz de discrepanţe între versiuni lingvistice, versiunea obligatorie este cea indicată de Procesator pentru piața sau utilizatorul respectiv.
§17. DISPOZIŢII FINALE
-
Pentru probleme neregulate, se aplică prevederile GDPR și legea poloneză.
-
Prezentul Acord constituie o parte integrală a documentaţiei juridice Rezulo.
-
Versiunea actuală a DPA este publicată pe situl web Rezulo.
-
Acceptarea Regulamentului Rezulo înseamnă totodată acceptarea prezentului Acord de Încredinţare a Prelucrării Datelor cu Caracter Personal.
-
Acordul intră în vigoare din ziua în care se începe utilizarea Serviciului sau acceptarea Regulamentului.