Acordul de prelucrare a datelor
Versiunea 1.0 · în vigoare de la 30 septembrie 2026
Acordul prevăzut de art. 28 din Regulamentul (UE) 2016/679 (GDPR), între firma care folosește aplicația („operatorul”) și furnizorul aplicației („persoana împuternicită”). Face parte din Termenii și condițiile și se acceptă odată cu ei, în formă electronică.
1. Părțile
Operatorul: firma client, reprezentată de administratorul care acceptă acordul în aplicație (numele, e-mailul, data și versiunea acceptată se înregistrează).
Persoana împuternicită: SC Bucovina Origin SRL, CUI RO51781232, nr. de înregistrare în Registrul Comerțului J2025034049003, cu sediul în Câmpulung Moldovenesc, Calea Transilvaniei 13-15, județul Suceava, e-mail [email protected].
2. Ce se prelucrează
| Obiectul | găzduirea și funcționarea aplicației Bucovina pentru operator |
|---|---|
| Durata | cât durează abonamentul, plus perioada de ștergere de la punctul 9 |
| Natura și scopul | stocare, organizare, afișare, calcul (ore, salarii, stocuri), trimiterea notificărilor, crearea documentelor PDF, la cererea utilizatorilor operatorului |
| Persoanele vizate | angajații și colaboratorii operatorului, candidații, clienții și persoanele lor de contact, furnizorii operatorului |
| Categoriile de date | date de identificare și contact, CNP și date din actul de identitate, date despre contractul de muncă, programul și pontajul (cu poziția și poza de la pontaj), salarizare, cont bancar, evaluări și instruiri, semnături desenate, documente, comenzi, traseele mașinilor (modulul GPS), date tehnice (IP, jurnal) |
| Date speciale | aplicația nu este făcută pentru date despre sănătate (de exemplu, diagnostice). Dacă operatorul încarcă totuși astfel de documente (de exemplu, fișa de aptitudine), el se asigură că are temei legal și limitează accesul la ele |
3. Obligațiile persoanei împuternicite
- Prelucrează datele doar după instrucțiunile documentate ale operatorului. Instrucțiunile sunt acest acord și acțiunile utilizatorilor operatorului în aplicație. Dacă o instrucțiune pare să încalce legea, anunță operatorul.
- Se asigură că persoanele care au acces la date s-au angajat să păstreze confidențialitatea.
- Ia măsurile de securitate de la punctul 5.
- Folosește alți furnizori (subîmputerniciți) doar în condițiile de la punctul 6.
- Ajută operatorul să răspundă cererilor persoanelor vizate (acces, rectificare, ștergere, portabilitate), în primul rând prin funcțiile aplicației: căutare, corectare, ștergere, export.
- Ajută operatorul la evaluările de impact și la consultarea autorității, cu informațiile pe care le are.
- Anunță operatorul fără întârzieri nejustificate, și în cel mult 48 de ore de la constatare, despre orice încălcare a securității datelor care îl privește, cu informațiile disponibile.
- La încetarea serviciului, predă datele și apoi le șterge, conform punctului 9.
- Pune la dispoziția operatorului informațiile necesare ca să arate că respectă art. 28 și permite verificări rezonabile, anunțate cu cel puțin 30 de zile înainte, pe cheltuiala operatorului.
4. Obligațiile operatorului
Operatorul are temei legal pentru datele pe care le introduce, își informează angajații și celelalte persoane vizate, dă drepturi de acces doar celor care au nevoie și păstrează în siguranță parolele și codurile.
5. Măsuri de securitate
- criptarea legăturii (HTTPS) pentru tot traficul;
- separarea datelor pe firme chiar în baza de date (fiecare cerere vede doar firma utilizatorului);
- drepturi pe roluri și module; salariile și dosarele de personal sunt vizibile doar celor cu drept;
- fișierele se deschid doar prin linkuri temporare, semnate;
- limitarea încercărilor de cod la pontaj și jurnalul modificărilor;
- cheile de acces la server sunt ținute doar pe server, separat de codul aplicației;
- ștergerea automată a datelor vechi, după termenele alese de operator.
6. Subîmputerniciții
Operatorul își dă acordul general pentru folosirea categoriilor de furnizori de mai jos; lista lor nominală i se comunică la cerere. Persoana împuternicită anunță în aplicație orice furnizor nou cu cel puțin 30 de zile înainte, iar operatorul se poate opune, caz în care poate înceta abonamentul fără penalități. Fiecare subîmputernicit are obligații de protecție a datelor cel puțin la fel de stricte ca acestea.
| Categoria de furnizor | Ce face pentru aplicație |
|---|---|
| Găzduire în cloud | baza de date, conturile de logare, fișierele (poze, documente), funcțiile de pe server; servere în Uniunea Europeană |
| Rețea de livrare a paginilor | găzduirea paginilor aplicației (fără date personale în ele) |
| Serviciu de e-mail | trimiterea e-mailurilor automate (invitații, alerte) |
| Serviciile de notificări ale telefonului (Google, Apple, Mozilla) | livrarea notificărilor; conținutul notificării e criptat |
| Furnizorul de GPS al mașinilor (doar la firmele cu modulul GPS) | pozițiile mașinilor firmei |
Lista exactă a furnizorilor o trimitem la cerere, la [email protected].
7. Transferuri în afara UE
Baza de date și fișierele sunt găzduite în Uniunea Europeană. Dacă un furnizor prelucrează date în afara UE, transferul se face doar pe baza unei decizii de adecvare (de exemplu, EU-US Data Privacy Framework) sau a clauzelor contractuale standard ale Comisiei Europene.
8. Răspunderea
Răspunderea părților este cea din art. 82 GDPR și cea din Termenii și condițiile serviciului.
9. Încetarea: predarea și ștergerea datelor
Operatorul își poate descărca oricând datele din aplicație. La încetarea abonamentului, persoana împuternicită îi pune la dispoziție, la cerere, o copie completă a datelor și a fișierelor, apoi, în cel mult 30 de zile, șterge definitiv datele operatorului din baza de date, fișierele și conturile de logare care nu mai aparțin niciunei alte firme, cu excepția cazului în care legea cere păstrarea lor.