🎉 Ofertă lansare! 50% reducere în primul an cu codulSOFTLAUNCH50🎯 Ofertă exclusivă pentru primii 20 clienți
Înapoi la pagina principală

Acord de Prelucrare a Datelor

Data Processing Agreement — DPA

Conform Art. 28 Regulamentului (UE) 2016/679 (GDPR) | Versiunea: 1.0

Disponibil spre descărcare în format PDF semnat electronic (eIDAS) din platformă. Clienții B2B/Enterprise sunt obligați să execute acest acord înainte de utilizarea Platformei.
Descarcă PDF — DPA v1.0

Preambul

Operatorul de Date

Denumire:
 
CUI / CIF:
 
Sediu social:
 
Reprezentant legal:
 
Email:
 

Persoana Împuternicită

Denumire:
SC DA MUV PROD SRL
CUI:
40826002
Nr. înreg.:
J36/160/2020
Sediu:
jud. Tulcea, mun. Tulcea, Al. Merișor nr. 4, parter, ap. 4
Reprezentant:
Petermann Eduard Brian — Administrator
Email:
privacy@ibookeasy.ro

Articolul 1Definiții

Date Prelucrate
Orice informații cu caracter personal prelucrate de iBookEasy în numele Operatorului în temeiul prezentului DPA.
Incident de Securitate (Art. 4(12) GDPR)
O încălcare a securității care conduce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal.
SCC
Clauzele Contractuale Standard adoptate prin Decizia CE 2021/914, utilizate ca mecanism de transfer al datelor în afara SEE.
SEE
Spațiul Economic European, format din statele membre ale UE împreună cu Islanda, Liechtenstein și Norvegia.

Articolul 2Obiectul și durata prelucrării

  1. 2.1DPA reglementează prelucrarea datelor cu caracter personal în scopul furnizării Serviciilor SaaS de gestiune a programărilor, astfel cum sunt descrise în Contractul de Servicii încheiat între Operator și iBookEasy.
  2. 2.2DPA produce efecte pe întreaga durată a contractului și încetează de drept la data expirării sau rezilierii acestuia, sub rezerva obligațiilor de ștergere prevăzute la Art. 4.6.

Articolul 3Natura, scopul și tipul prelucrării

ElementDetalii
Natura prelucrăriiStocare, organizare, consultare, utilizare, transmitere (notificări), ștergere
Scopul prelucrăriiFurnizarea platformei SaaS de gestionare programări beauty & wellness
Tipurile de dateNume, prenume, email, telefon, data nașterii (opțional), istoricul programărilor, preferințe servicii
Categoriile de persoane vizateClienții (Utilizatorii Finali) ai Operatorului
Categorii speciale de date
⚠️ POSIBIL: date privind sănătatea (tratamente estetice invazive). Operatorul are obligația de a informa iBookEasy și de a stabili temeiul legal conform Art. 9(2) GDPR.

Articolul 4Obligațiile iBookEasy

  1. 4.1Instrucțiuni documentatePrelucrarea se efectuează exclusiv pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care legislația UE sau națională impune altfel.
  2. 4.2ConfidențialitateiBookEasy se asigură că persoanele autorizate să prelucreze datele și-au asumat angajamente de confidențialitate sau sunt supuse unor obligații legale de confidențialitate.
  3. 4.3Securitate (Art. 32 GDPR)iBookEasy implementează măsuri tehnice și organizatorice adecvate:
    • (a) Criptare TLS 1.3 în tranzit, AES-256 în repaus
    • (b) Confidențialitate, integritate, disponibilitate și reziliență continue ale sistemelor
    • (c) RTO: 4 ore / RPO: 24 ore
    • (d) Testare periodică a eficacității măsurilor de securitate
  4. 4.4SubprocesoriAutorizare generală prealabilă. iBookEasy notifică Operatorul cu minimum 15 zile înainte de adăugarea unui nou subprocesor. Operatorul dispune de un drept de obiecție de 10 zile.
  5. 4.5Asistarea OperatoruluiiBookEasy asistă Operatorul în exercitarea drepturilor persoanelor vizate, cu un termen de răspuns de 5 zile lucrătoare.
  6. 4.6Ștergerea datelorLa încetarea contractului, iBookEasy șterge toate datele prelucrate în maximum 30 de zile, furnizând Operatorului o confirmare scrisă.
  7. 4.7AuditiBookEasy facilitează auditurile Operatorului. Notificarea prealabilă minimă: 30 de zile.
  8. 4.8Notificarea breșeloriBookEasy notifică Operatorul în legătură cu orice incident de securitate în maximum 48 de ore de la constatare.

Articolul 5Obligațiile Operatorului

  1. 5.1Operatorul garantează că prelucrarea datelor cu caracter personal se efectuează cu respectarea legislației aplicabile în materie de protecție a datelor și că instrucțiunile transmise iBookEasy sunt conforme cu GDPR.
  2. 5.2Operatorul este responsabil pentru stabilirea temeiului legal al prelucrării față de persoanele vizate, inclusiv pentru categoriile speciale de date prevăzute la Art. 9 GDPR.
  3. 5.3Operatorul informează iBookEasy fără întârziere cu privire la orice modificare a instrucțiunilor de prelucrare sau a circumstanțelor care ar putea afecta conformitatea prelucrării.
  4. 5.4Operatorul se asigură că persoanele vizate au primit informațiile prevăzute de Art. 13-14 GDPR anterior colectării datelor prin intermediul Platformei.

Articolul 6Transferuri internaționale

SubprocesorLocație dateMecanism transfer
Vercel Inc.SUAEU-US DPF + SCC (Modulul 3)
Stripe Inc.SUAEU-US DPF + SCC (Modulul 2)
Resend Inc.SUASCC (Modulul 2)
Neon Inc.EU (Frankfurt)N/A — date în UE
Oblio SRLRomâniaN/A — date în UE

Articolul 7Răspundere

  1. 7.1Răspunderea iBookEasy față de Operator pentru încălcarea prezentului DPA este guvernată de prevederile contractuale aplicabile și de dispozițiile Art. 82 GDPR.
  2. 7.2Fiecare parte este responsabilă pentru pagubele cauzate persoanelor vizate ca urmare a prelucrărilor efectuate cu încălcarea GDPR care îi sunt imputabile.
  3. 7.3iBookEasy poate fi exonerată de răspundere dacă dovedește că nu îi este imputabilă în niciun fel fapta care a produs prejudiciul, în conformitate cu Art. 82(3) GDPR.

Articolul 8Dispoziții finale

  1. 8.1Prezentul DPA constituie parte integrantă a Contractului de Servicii și prevalează față de orice prevedere contrară a acestuia în materia protecției datelor.
  2. 8.2Orice modificare a prezentului DPA este valabilă numai dacă este convenită în scris și semnată de ambele Părți.
  3. 8.3DPA este guvernat de dreptul român și de legislația UE privind protecția datelor cu caracter personal. Litigiile vor fi soluționate de instanțele competente din România.
  4. 8.4În cazul în care o prevedere a prezentului DPA devine nulă sau inaplicabilă, celelalte prevederi rămân în vigoare. Prevederea nulă va fi înlocuită cu o dispoziție valabilă care să reflecte cât mai fidel scopul inițial.

Anexa 1Măsuri tehnice și organizatorice (TOMs)

DomeniuMăsura implementată
Criptare tranzitTLS 1.3
Criptare repausAES-256 — Neon PostgreSQL
AutentificareHash bcrypt + opțional MFA
Controlul accesuluiRow Level Security (RLS) per afacere
BackupZilnic automat, retenție 30 zile, stocat în EU
MonitoringAlertare automată, logs 90 zile
RecoveryRTO: 4 ore / RPO: 24 ore
TestarePenetration testing anual
PersonalTraining GDPR, clauze confidențialitate contracte muncă
IncidenteProcedură documentată notificare 48h

Anexa 2Lista subprocesorilor autorizați

SubprocesorServiciuWebsiteDPA
Vercel Inc.Hosting / CDN / Serverlessvercel.comvercel.com/legal/dpa
Neon Inc.Bază de date PostgreSQLneon.techneon.tech/dpa
Stripe Inc.Procesare plățistripe.comstripe.com/legal/dpa
Oblio SRLFacturare / e-Facturaoblio.eu— (operator RO)
Resend Inc.Email tranzacționalresend.comresend.com/legal/dpa

Semnături

Persoana Împuternicită

Denumire:
SC DA MUV PROD SRL
CUI:
40826002
Nr. înreg.:
J36/160/2020
Reprezentant:
Petermann Eduard Brian
Calitate:
Administrator
Semnătură:
 
Data:
 

Operatorul de Date

Denumire:
 
CUI / CIF:
 
Nr. înreg.:
 
Reprezentant:
 
Calitate:
 
Semnătură:
 
Data: