AutoDeck DMS

Acord de prelucrare a datelor cu caracter personal

Model de acord conform articolului 28 din Regulamentul (UE) 2016/679

Model pentru revizuire — nu este pregătit pentru semnare

Înainte de semnare, proprietarul AutoDeck și un avocat trebuie să verifice textul, să confirme lista furnizorilor și să completeze toate câmpurile dintre paranteze drepte.

Versiunea 0.1 — 8 septembrie 2026

Operator: [Denumirea dealerului], cu sediul în [Adresa], CUI [CUI], nr. registrul comerțului [Nr. registrul comerțului], reprezentat de [Nume și funcție] („Operatorul”).

Persoană împuternicită: [Denumirea juridică a operatorului AutoDeck], cu sediul în [Adresa], CUI [CUI AutoDeck], nr. registrul comerțului [Nr. registrul comerțului AutoDeck], reprezentată de [Nume și funcție] („Persoana împuternicită”).

Prezentul acord completează contractul pentru serviciile AutoDeck DMS („Contractul principal”). În caz de conflict privind protecția datelor, prezentul acord prevalează.

1. Obiectul, durata, natura și scopul prelucrării

Persoana împuternicită prelucrează date personale în numele Operatorului exclusiv pentru furnizarea, securizarea, întreținerea și asistarea serviciului AutoDeck DMS: CRM, inventar, vânzări, documente, comunicări, raportare și site-ul public al dealerului.

Prelucrarea începe la activarea serviciului și durează cât Contractul principal, inclusiv perioada limitată necesară returnării, ștergerii sau păstrării datelor impuse de lege. Operațiunile includ colectarea prin interfața pusă la dispoziție Operatorului, structurarea, stocarea, consultarea, transmiterea la furnizorii autorizați, exportul, restricționarea, anonimizarea și ștergerea.

2. Categorii de date și categorii de persoane vizate

Datele prelucrate sunt limitate la cele introduse sau generate prin utilizarea configurată de Operator.

  • Date: nume, date de contact, adresă, identificatori fiscali sau de identitate atunci când sunt necesari, preferințe și consimțăminte, comunicări și note CRM, programări, date despre vehicule și tranzacții, documente contractuale/fiscale, date de facturare, conturi de utilizator, roluri, jurnale de acces, identificatori tehnici și adrese IP.
  • Persoane vizate: clienți și potențiali clienți ai dealerului, reprezentanți și persoane de contact ale clienților persoane juridice, angajați, colaboratori și utilizatori ai dealerului, precum și vizitatori ai site-ului public al dealerului.
  • Date speciale sau date privind condamnări/infracțiuni nu trebuie introduse decât dacă Operatorul documentează necesitatea, temeiul legal și instrucțiunile suplimentare aplicabile.

3. Instrucțiunile documentate și obligațiile Operatorului

Persoana împuternicită prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv pentru transferuri internaționale. Contractul principal, configurările și acțiunile autorizate în Platformă, tichetele de suport și instrucțiunile scrise agreate constituie instrucțiuni documentate.

Dacă dreptul Uniunii sau dreptul român impune o altă prelucrare, Persoana împuternicită informează Operatorul înainte, cu excepția unei interdicții legale. Dacă o instrucțiune pare să încalce legislația privind protecția datelor, Persoana împuternicită informează fără întârziere Operatorul și poate suspenda instrucțiunea până la clarificare.

  • Operatorul stabilește scopurile și temeiurile legale, furnizează informările, răspunde cererilor persoanelor vizate și configurează perioadele de păstrare permise de lege.
  • Operatorul acordă acces numai utilizatorilor autorizați, păstrează datele de autentificare confidențiale și nu solicită prelucrări ilegale sau disproporționate.

4. Confidențialitate și acces

Persoana împuternicită autorizează accesul numai persoanelor care au nevoie de acesta pentru serviciu și se asigură că acestea sunt obligate legal sau contractual la confidențialitate. Obligația continuă după încetarea accesului. Drepturile sunt acordate după rol și revocate atunci când nu mai sunt necesare.

5. Securitatea prelucrării — articolul 32 GDPR

Persoana împuternicită menține măsuri tehnice și organizatorice adecvate riscului, descrise în Anexa 2. Măsurile urmăresc confidențialitatea, integritatea, disponibilitatea și reziliența, restaurarea disponibilității și verificarea periodică a eficacității controalelor.

Operatorul recunoaște că securitatea este o responsabilitate comună și aplică măsurile aflate sub controlul său, inclusiv gestionarea utilizatorilor, autentificarea multifactor și terminalele securizate.

6. Subîmputerniciți și termenul de notificare

Operatorul acordă o autorizare generală scrisă pentru subîmputerniciții din Anexa 1. Persoana împuternicită va informa Operatorul în scris cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit care va prelucra datele Operatorului, oferind posibilitatea unei obiecții motivate privind protecția datelor.

Fiecărui subîmputernicit i se impun prin contract obligații de protecție a datelor cel puțin echivalente pentru serviciul relevant. Persoana împuternicită rămâne răspunzătoare față de Operator pentru îndeplinirea obligațiilor subîmputernicitului. Dacă o obiecție justificată nu poate fi soluționată rezonabil, părțile vor limita serviciul afectat sau vor aplica drepturile de încetare din Contractul principal.

7. Asistență pentru drepturile persoanelor vizate

Ținând seama de natura prelucrării, Persoana împuternicită ajută Operatorul, prin funcțiile Platformei și prin măsuri rezonabile, să răspundă cererilor de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Dacă primește direct o cerere privind datele Operatorului, o transmite fără întârziere Operatorului și nu răspunde în numele lui fără instrucțiuni sau obligație legală.

8. Asistență pentru articolele 32–36 și incidente

Persoana împuternicită asistă rezonabil Operatorul cu securitatea prelucrării, notificarea încălcărilor, informarea persoanelor vizate, evaluările de impact și consultarea prealabilă, ținând seama de natura prelucrării și informațiile disponibile.

Orice încălcare a securității datelor Operatorului este notificată acestuia fără întârzieri nejustificate după constatare. Notificarea va include, pe măsura disponibilității, natura incidentului, categoriile și volumele aproximative, consecințele probabile, măsurile luate sau propuse și punctul de contact. Persoana împuternicită păstrează evidența incidentului și cooperează astfel încât Operatorul să își poată îndeplini obligațiile în termen.

9. Returnarea, ștergerea și încetarea serviciului

La alegerea Operatorului, după încetarea serviciului, Persoana împuternicită returnează datele într-un format disponibil în Platformă sau le șterge și elimină copiile, cu excepția datelor pe care dreptul Uniunii sau dreptul român impune să le păstreze. Alegerea și termenul operațional se completează în Anexa 3.

Ștergerea din copiile de siguranță urmează ciclul documentat de retenție; până la suprascriere, copiile rămân izolate și nu sunt folosite în alte scopuri. Documentele fiscale, contabile sau alte evidențe supuse unei obligații legale sunt păstrate numai în limita și pe durata acelei obligații, cu acces restricționat.

10. Informații, audit și inspecții

Persoana împuternicită pune la dispoziție informațiile necesare pentru demonstrarea respectării articolului 28 și permite audituri rezonabile efectuate de Operator sau de un auditor independent mandatat de acesta. Auditurile se notifică, de regulă, cu 30 de zile înainte, se desfășoară în timpul programului, fără a compromite datele altor clienți, securitatea sau secretele comerciale, iar costurile extraordinare rezonabile pot fi convenite în prealabil. Aceste limite nu împiedică un audit urgent după un incident sau la cererea autorității competente.

11. Transferuri internaționale

Datele operaționale ale tenantului român sunt găzduite în regiunea UE. Orice transfer în afara Spațiului Economic European se face numai la instrucțiunea documentată a Operatorului și cu un mecanism valabil conform articolelor 44–49 GDPR: decizie de adecvare, clauze contractuale standard aplicabile, reguli corporatiste obligatorii sau o derogare legală, împreună cu măsuri suplimentare când evaluarea transferului le cere.

Folosirea furnizorilor globali de email, SMS, plăți sau stocare poate implica acces ori transfer internațional conform anexei și contractului furnizorului. Operatorul trebuie să confirme înainte de semnare furnizorii activi și mecanismul fiecărui transfer.

12. Legea aplicabilă, autoritatea și dispoziții finale

Acordul este guvernat de dreptul român și de dreptul Uniunii Europene aplicabil. Autoritatea de supraveghere competentă în România este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), fără a limita competența altei autorități stabilite de GDPR.

Modificările acordului sunt valabile în scris. Dacă o clauză devine inaplicabilă, celelalte rămân în vigoare, iar părțile o înlocuiesc cu o clauză legală cu scop echivalent.

Anexa 1 — Subîmputerniciți autorizați

FurnizorServiciuDate / persoane vizateLoc / transfer
Hetzner Online GmbHGăzduire aplicație, baze de date și stocare localăToate datele găzduite, după cazGermania, UE
Plus Five Five, Inc. (Resend)Email tranzacționalNume, adrese email și conținutul mesajelorSUA; mecanismul de transfer trebuie confirmat de proprietar
Twilio Ireland Limited / Twilio Inc.SMS, numai dacă serviciul este activatNumăr de telefon, conținut și metadate de livrareUE și SUA; configurația regională și mecanismul trebuie confirmate
Meta Platforms Ireland LimitedWhatsApp Business, numai dacă integrarea este activatăNumăr de telefon, conținut și metadate de livrareSEE și rețeaua globală Meta; mecanismul trebuie confirmat
SmartBill / entitatea contractantă aplicabilăFacturare, numai la instrucțiunea și cu acreditările dealeruluiDate de facturare, client și tranzacțieRomânia/SEE; rolul contractual trebuie confirmat
Stripe Payments Europe, Limited și entitățile Stripe aplicabilePlăți și facturarea abonamentuluiDatele reprezentantului plătitor, facturare și tranzacție; nu datele cardului în AutoDeckIrlanda / rețeaua globală Stripe, conform acordului Stripe
UploadThingStocare pentru documente istorice rămase pe furnizorul vechiDocumente și metadate asociate, numai dacă există înregistrări nemigrateLocul și mecanismul trebuie confirmate înainte de semnare

Anexa 2 — Măsuri tehnice și organizatorice

  1. Izolare multi-tenant: toate modelele tenantului sunt filtrate după tenant, iar lipsa contextului autorizat eșuează închis; operațiunile de sistem au căi separate și parametrizare explicită.
  2. Rezidență: tenantul român folosește regiunea de date UE și baza de date regională; regiunile neprovisionate eșuează închis.
  3. Protecția transportului și copiilor: TLS pentru trafic; arhivele de backup sunt criptate și autentificate la nivel de aplicație atunci când serviciul de backup este configurat. Proprietarul trebuie să confirme configurarea și programarea în producție înainte de semnare.
  4. Controlul accesului: autentificare, opțiune de autentificare multifactor, roluri și permisiuni, sesiuni revocabile și acces administrativ separat.
  5. Jurnalizare: jurnale de securitate, acces, modificări și acțiuni administrative, cu identificatori de tenant și perioade de păstrare aplicabile.
  6. Minimizare și retenție: adresele IP din jurnalele relevante sunt anonimizate după 30 de zile; jurnalele de audit românești au o perioadă configurată de 7 ani, iar documentele supuse obligației legale au 10 ani. Restul datelor urmează instrucțiunile Operatorului și limitările legale.
  7. Continuitate și integritate: copii de siguranță regionale, verificări de integritate pentru documente și procese controlate de restaurare; dovada operațională de producție rămâne de confirmat înainte de semnare.
  8. Răspuns la incidente: detectare din jurnale, limitarea accesului, păstrarea probelor, evaluarea riscului, notificarea Operatorului fără întârzieri nejustificate și cooperare pentru obligațiile de 72 de ore, conform procedurii de răspuns la incidente.
  9. Revizuire: actualizări de securitate, teste automate ale izolării și controalelor, revizuirea accesului și remedierea constatărilor proporțional cu riscul.

Anexa 3 — Instrucțiuni și opțiuni de completat

  1. Scopuri sau fluxuri suplimentare aprobate: [Descriere / nu se aplică].
  2. Categorii suplimentare de date sau persoane vizate: [Descriere / nu se aplică].
  3. La încetare: [returnare urmată de ștergere / ștergere directă], în termen de [număr] zile, sub rezerva păstrărilor legale.
  4. Punct de contact Operator pentru instrucțiuni și incidente: [Nume, funcție, email, telefon].
  5. Punct de contact AutoDeck pentru confidențialitate și incidente: [Nume/rol, email, telefon].
  6. Subîmputerniciți opționali activi pentru acest tenant: [SMS], [email alternativ], [stocare istorică], [alții].

Semnături

  1. Pentru Operator: [Nume, funcție, dată, semnătură]
  2. Pentru Persoana împuternicită: [Nume, funcție, dată, semnătură]
    Acord de prelucrare a datelor | AutoDeck | AutoDeck DMS