Contract de prelucrare a datelor
Când introduci în squey.app date despre persoane fizice — clienții tăi, persoanele lor de contact, angajații tăi — tu ești operatorul, iar noi suntem împuternicitul. GDPR ne obligă pe amândoi să avem un contract scris care spune exact ce avem voie să facem cu acele date. Acesta e. Se aplică automat, odată cu Termenii; nu trebuie să-l semnezi separat.
1. Părțile și obiectul
Operatorul ești tu, Clientul. Tu decizi ce date personale introduci în platformă, de ce le prelucrezi și cât timp le ții.
Împuternicitul suntem noi, societatea identificată la finalul documentului. Prelucrăm datele acelea exclusiv în numele tău și doar cât e nevoie ca platforma să funcționeze.
Contractul acesta face parte integrantă din Termeni și condiții. Se încheie în formă electronică, conform art. 28(9) GDPR, și e valabil fără semnătură olografă.
În caz de contradicție între acest document și Termeni, cu privire la prelucrarea datelor personale, prevalează acest document.
2. Ce prelucrăm, pentru cine și cât timp
Elementele cerute expres de art. 28(3) GDPR:
Obiectul și durata
Prelucrarea are ca obiect furnizarea platformei squey.app și durează cât timp ai un cont activ, plus perioadele de păstrare de la secțiunea 8.
Natura și scopul
Stocare, organizare, structurare, consultare, modificare și ștergere a datelor pe care le introduci — adică operațiunile obișnuite ale unei aplicații de gestiune. Scopul e unul singur: să-ți funcționeze aplicația. Niciun alt scop.
Categoriile de persoane vizate
- Clienții și furnizorii tăi persoane fizice, sau reprezentanții celor juridici.
- Persoanele de contact pe care le introduci în agendă.
- Angajații și colaboratorii tăi care folosesc platforma.
- Orice altă persoană ale cărei date le introduci tu.
Categoriile de date
- Date de identificare: nume, denumire, CUI/CNP-ul firmei, cod de identificare fiscală.
- Date de contact: adresă, email, telefon.
- Date comerciale: facturi, oferte, lucrări, contracte, sarcini, istoricul relației.
- Orice conținut sau fișier pe care îl încarci.
Date sensibile
Platforma nu e concepută pentru date din categorii speciale (sănătate, opinii politice, apartenență sindicală, date biometrice) și nici pentru date privind condamnări penale. Dacă ai nevoie să prelucrezi astfel de date, scrie-ne înainte: e nevoie de măsuri suplimentare, iar introducerea lor fără o înțelegere prealabilă e pe răspunderea ta.
3. Prelucrăm doar la instrucțiunile tale
Prelucrăm datele numai pe baza instrucțiunilor tale documentate. Folosirea platformei — ce introduci, ce configurezi, ce ceri prin suport — reprezintă instrucțiunea ta.
Singura excepție e obligația legală. Dacă dreptul Uniunii sau dreptul român ne obligă să prelucrăm altfel, te informăm înainte, cu excepția cazului în care legea interzice expres informarea (art. 28(3)(a)).
Dacă o instrucțiune de-a ta ni se pare că încalcă GDPR, te anunțăm imediat și putem suspenda executarea ei până lămurim lucrurile (art. 28(3), ultimul paragraf).
Ce NU facem niciodată cu datele tale:
- Nu le folosim în scopuri proprii.
- Nu le vindem și nu le închiriem.
- Nu le folosim pentru publicitate, nici a noastră, nici a altcuiva.
- Nu le folosim pentru antrenarea unor modele de inteligență artificială.
- Nu le combinăm cu datele altor clienți.
4. Confidențialitatea persoanelor care au acces
Accesul la datele tale îl au doar persoanele care au nevoie de el ca să-și facă treaba, și numai cât le trebuie.
Toate sunt obligate la confidențialitate, prin contract sau prin lege, iar obligația supraviețuiește încetării relației cu noi (art. 28(3)(b)).
Accesul administrativ la o instanță de client se face cu autentificare în doi pași obligatorie, iar fiecare acțiune se scrie într-un jurnal care nu poate fi șters.
5. Măsuri de securitate (art. 32)
Măsurile de mai jos sunt implementate, nu planificate:
Separarea
- Bază de date proprie pentru fiecare client, cu utilizator MySQL propriu. Nu o coloană „client_id" într-un tabel comun — baze de date separate. O eroare de program nu poate amesteca datele a doi clienți.
- Utilizatorul de aplicație nu are drepturi de modificare a structurii bazei. O injecție SQL n-ar putea șterge un tabel.
- Sesiunile sunt legate de instanță; un cookie de la un client nu e valid la altul.
Criptare
- Trafic criptat integral (TLS), inclusiv pe subdomeniile clienților.
- Parolele de acces la bazele de date sunt criptate în repaus (AES-256-GCM).
- Parolele utilizatorilor: amprentă Argon2id, ireversibilă.
- Copiile de siguranță sunt criptate și verificate prin recitire după fiecare scriere.
Control al accesului
- Roluri și permisiuni pe fiecare acțiune, închise implicit: ce nu e permis expres e refuzat.
- Verificare dublă — ascunderea unui buton nu e o măsură de securitate; ruta refuză oricum.
- Limitarea încercărilor de autentificare, pe cont și pe rețea.
Continuitate
- Copii de siguranță periodice, testate prin restaurare efectivă — un backup nerestaurat niciodată e o presupunere, nu o măsură.
- Jurnalizarea evenimentelor de securitate.
Putem îmbunătăți măsurile oricând. Nu le vom reduce sub nivelul descris aici pe durata contractului.
6. Subîmputerniciți
Ne dai o autorizare generală să folosim subîmputerniciți, în condițiile de mai jos (art. 28(2)).
Fiecare subîmputernicit e obligat contractual la aceleași obligații ca noi. Rămânem integral răspunzători față de tine pentru ce fac ei (art. 28(4)).
Cine sunt, azi
| Categorie | Ce face | Unde |
|---|---|---|
| Găzduire | Serverele pe care rulează platforma și bazele de date | Uniunea Europeană |
| Livrare email | Trimiterea mesajelor generate de aplicație | Uniunea Europeană |
| Procesare plăți | Încasarea abonamentului. Nu primește datele din instanța ta. | Uniunea Europeană |
Lista nominală, cu denumirile exacte și locațiile, e disponibilă la cerere, la adresa dedicată protecției datelor. O ținem în afara paginii publice ca să nu devină o hartă a infrastructurii pentru cine caută unde să lovească.
Schimbări
Când intenționăm să adăugăm sau să înlocuim un subîmputernicit, te anunțăm cu cel puțin 30 de zile înainte. Poți obiecta motivat în acest termen. Dacă obiecția ta e întemeiată și nu găsim o soluție rezonabilă, poți rezilia contractul fără penalizare, cu returnarea proporțională a sumei plătite și neconsumate.
7. Cum te ajutăm să-ți respecți obligațiile
Cererile persoanelor vizate (art. 28(3)(e))
Dacă o persoană ne cere nouă direct accesul, rectificarea sau ștergerea datelor ei din instanța ta, nu îi răspundem noi — nu avem dreptul. Îți transmitem cererea fără întârziere și te ajutăm să-i răspunzi tu.
Platforma îți dă instrumentele: căutare, editare, ștergere și export, direct din interfață. Pentru majoritatea cererilor nu ai nevoie de noi.
Încălcări de securitate (art. 28(3)(f), art. 33)
Dacă apare o încălcare a securității care afectează datele tale, te anunțăm fără întârziere nejustificată și, în orice caz, în cel mult 48 de ore de la momentul în care am luat cunoștință.
Notificarea îți spune: ce s-a întâmplat, ce categorii de date și câte persoane sunt afectate (estimativ), ce consecințe probabile are și ce am făcut deja. Îți dăm toate informațiile de care ai nevoie ca să notifici tu ANSPDCP în cele 72 de ore ale tale.
Notificarea către autoritate și către persoanele vizate îți revine ție, ca operator. Noi îți dăm tot ce-ți trebuie ca s-o poți face.
Evaluări de impact (art. 28(3)(f), art. 35–36)
Dacă ai nevoie de o evaluare de impact sau de o consultare prealabilă a autorității, îți punem la dispoziție informațiile despre prelucrare pe care le deținem.
8. Ce se întâmplă cu datele la final (art. 28(3)(g))
La încetarea contractului, tu alegi: să-ți returnăm datele, sau să le ștergem.
- Export — îl poți face singur, oricând, din platformă, într-un format structurat și lizibil automat.
- Păstrare temporară — îți ținem datele 30 de zile după încetare, ca să ai timp să le iei. La cerere, prelungim rezonabil.
- Ștergere — după acest termen ștergem tot, definitiv, inclusiv din copiile de siguranță, în cel mult 90 de zile de la încetare.
Singura excepție: datele pe care legea ne obligă să le păstrăm (de exemplu documentele financiare dintre noi și tine). Acelea rămân, exclusiv în acel scop, și îți spunem care sunt.
La cerere, îți confirmăm în scris ștergerea.
9. Dovezi și audit (art. 28(3)(h))
Îți punem la dispoziție toate informațiile necesare ca să demonstrezi respectarea art. 28.
Ai dreptul la audit, o dată pe an calendaristic sau ori de câte ori are loc un incident de securitate care te afectează. Condițiile, ca să fie practicabil pentru amândoi:
- Anunț scris cu cel puțin 30 de zile înainte.
- În timpul programului normal de lucru, fără să perturbe operarea platformei.
- Auditorul semnează un acord de confidențialitate. Poți obiecta la un auditor care e concurentul nostru direct.
- Auditul nu poate atinge datele altor clienți. Asta nu e negociabil: e obligația noastră față de ei, identică cu cea față de tine.
- Costurile tale le suporți tu, cu excepția cazului în care auditul descoperă o încălcare semnificativă din partea noastră — atunci le suportăm noi.
Dacă avem certificări sau rapoarte de audit independente, ți le punem la dispoziție și ele pot înlocui un audit propriu.
10. Transferuri în afara Spațiului Economic European
Datele tale sunt stocate și prelucrate în Uniunea Europeană.
Dacă vreodată devine necesar un transfer în afara SEE, îl facem doar în baza:
- unei decizii de adecvare a Comisiei Europene, sau
- Clauzelor Contractuale Standard adoptate de Comisie, cu o evaluare a legislației din țara de destinație și cu măsuri suplimentare acolo unde evaluarea o cere.
Te anunțăm înainte, în condițiile de la secțiunea 6.
11. Răspundere
Fiecare parte răspunde pentru propriile încălcări, conform art. 82 GDPR.
Ca operator, tu răspunzi pentru legalitatea datelor pe care le introduci: să ai temei legal, să-ți fi informat persoanele vizate, să nu introduci date pe care n-ai dreptul să le prelucrezi.
Ca împuternicit, noi răspundem pentru respectarea obligațiilor din acest contract și din GDPR care ne revin direct.
Plafonul de răspundere din Termeni se aplică și aici, cu excepția amenzilor administrative aplicate de autoritate pentru fapte imputabile exclusiv nouă și a cazurilor în care legea nu permite limitarea răspunderii.
Cine emite acest document
- Denumire
- SQUEY APPWORKS S.R.L.
- CUI
- 49637953
- Reg. com.
- J24/296/2024
- Sediu social
- Str. Transilvaniei nr. 6, bl. TJ1/70, ap. 7, Baia Mare, jud. Maramureș, 430213
- Contact
- contact@squey.app
- Protecția datelor
- gdpr@squey.app
- Raportare abuz
- abuse@squey.app