Clauze contractuale standard

Text oficial conform EUR-Lex (CELEX 32021D0915), anexa la decizie. Opțiunile selectate sunt marcate cu [Opțiune: …], iar cele neselectate sunt tăiate; în rest, textul rămâne neschimbat.

Secțiunea I

Clauza 1: Scop și domeniu de aplicare

a) Prezentele clauze contractuale standard (denumite în continuare „clauzele”) au scopul de a asigura respectarea articolului 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal, libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor). [Opțiune: Opțiunea 1]

b) Operatorii și procesatorii enumerați în anexa I au acceptat prezentele clauze pentru a asigura respectarea articolului 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 și/sau articolul 29 alineatele (3) și (4) din Regulamentul (UE) 2018/1725.

c) Prezentele clauze se aplică prelucrării datelor cu caracter personal în conformitate cu anexa II.

d) Anexele I-IV fac parte integrantă din clauze.

e) Prezentele clauze se aplică fără a aduce atingere obligațiilor care îi revin operatorului în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.

f) Prezentele clauze nu garantează, prin ele însele, îndeplinirea obligațiilor legate de transferurile internaționale de date prevăzute în capitolul V din Regulamentul (UE) 2016/679 și/sau din Regulamentul (UE) 2018/1725.

Clauza 2: Caracterul imodificabil al clauzelor

a) Părțile se angajează să nu modifice clauzele, cu excepția cazului în care este necesar pentru completarea sau actualizarea informațiilor specificate în anexe.

b) Acest lucru nu împiedică părțile să includă clauzele contractuale standard prevăzute în prezentele clauze într-un contract mai cuprinzător și să adauge clauze suplimentare sau garanții adiționale, cu condiția ca acestea să nu contravină, nici direct, nici indirect, clauzelor respective și să nu restrângă drepturile și libertățile fundamentale ale persoanelor vizate.

Clauza 3: Interpretare

a) În cazul în care în prezentele clauze se utilizează termenii definiți în Regulamentul (UE) 2016/679 sau, respectiv, în Regulamentul (UE) 2018/1725, acești termeni au același înțeles ca în regulamentul respectiv.

b) Prezentele clauze trebuie interpretate în lumina dispozițiilor Regulamentului (UE) 2016/679 sau, după caz, ale Regulamentului (UE) 2018/1725.

c) Prezentele clauze nu pot fi interpretate într-un mod care să contravină drepturilor și obligațiilor prevăzute în Regulamentul (UE) 2016/679 sau în Regulamentul (UE) 2018/1725 sau care să limiteze drepturile și libertățile fundamentale ale persoanelor vizate.

Clauza 4: Prevalență

În cazul unei contradicții între aceste clauze și dispozițiile acordurilor conexe existente între părți sau care vor fi încheiate ulterior, aceste clauze au prioritate.

Clauza 5 - facultativă: clauză de legătură

[Opțiune: neacordată]

Secțiunea II: Obligațiile părților

Clauza 6: Descrierea prelucrării

Detaliile privind operațiunile ### de prelucrare, în special categoriile de date cu caracter personal și scopurile în care datele cu caracter personal sunt prelucrate în numele operatorului, sunt prezentate în anexa II.

Clauza 7: Obligațiile părților

7.1. Instrucțiuni

a) Procesatorul prelucrează datele cu caracter personal numai în baza instrucțiunilor documentate ale operatorului, cu excepția cazului în care este obligat să efectueze prelucrarea în temeiul dreptului Uniunii sau al dreptului unui stat membru căruia îi este supus. Într-un astfel de caz, operatorul secundar informează operatorul cu privire la aceste cerințe legale înainte de prelucrare, cu excepția cazului în care legislația respectivă interzice acest lucru din motive de interes public important. Operatorul poate da instrucțiuni suplimentare pe toată durata prelucrării datelor cu caracter personal. Aceste instrucțiuni trebuie întotdeauna documentate.

b) Procesatorul informează fără întârziere operatorul în cazul în care consideră că instrucțiunile date de operator contravin Regulamentului (UE) 2016/679, Regulamentul (UE) 2018/1725 sau cu dispozițiile aplicabile în materie de protecție a datelor ale Uniunii sau ale statelor membre.

7.2. Limitarea scopului

Operatorul de date prelucrează datele cu caracter personal numai în scopul (scopurile) specific(e) menționat(e) în anexa II, cu excepția cazului în care primește instrucțiuni suplimentare din partea operatorului.

7.3. Durata prelucrării datelor cu caracter personal

Datele sunt prelucrate de către operatorul de date doar pe durata specificată în anexa II.

7.4. Securitatea prelucrării

a) Operatorul de date ia cel puțin măsurile tehnice și organizatorice enumerate în anexa III pentru a asigura securitatea datelor cu caracter personal. Aceasta include protecția datelor împotriva unei încălcări a securității care, fie că este accidentală sau ilicită, duce la distrugerea, pierderea, modificarea sau divulgarea neautorizată a datelor sau la accesul neautorizat la acestea (denumită în continuare „încălcarea protecției datelor cu caracter personal”). La evaluarea nivelului adecvat de protecție, părțile țin seama în mod corespunzător de stadiul actual al tehnologiei, de costurile de implementare, de natura, amploarea, circumstanțele și scopurile prelucrării, precum și de riscurile asociate pentru persoanele vizate.

b) Procesatorul de date acordă personalului său acces la datele cu caracter personal care fac obiectul prelucrării numai în măsura în care acest lucru este absolut necesar pentru executarea, administrarea și monitorizarea contractului. Prelucrătorul se asigură că persoanele autorizate să prelucreze datele cu caracter personal primite s-au angajat să respecte confidențialitatea sau sunt supuse unei obligații legale adecvate de confidențialitate.

7.5. Date sensibile

În cazul în care prelucrarea vizează date cu caracter personal care indică originea rasială sau etnică, opiniile politice, convingerile religioase sau ideologice sau apartenența la un sindicat, sau care conțin date genetice sau date biometrice în scopul identificării unice a unei persoane fizice, date privind sănătatea, viața sexuală sau orientarea sexuală a unei persoane sau date privind condamnările penale și infracțiunile (denumite în continuare „date sensibile”), operatorul de date aplică restricții speciale și/sau garanții suplimentare.

7.6. Documentarea și respectarea clauzelor

a) Părțile trebuie să poată dovedi respectarea prezentelor clauze.

b) Procesatorul de date răspunde la solicitările operatorului privind prelucrarea datelor în conformitate cu prezentele clauze în mod prompt și adecvat.

c) Procesatorul pune la dispoziția operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute în prezentele clauze și care decurg direct din Regulamentul (UE) 2016/679 și/sau din Regulamentul (UE) 2018/1725. La cererea operatorului, procesatorul permite, de asemenea, verificarea activităților de prelucrare care intră sub incidența prezentelor clauze la intervale rezonabile sau în cazul unor indicii de nerespectare și contribuie la o astfel de verificare. Atunci când ia o decizie cu privire la o verificare sau o inspecție, operatorul poate ține seama de certificările relevante ale procesatorului.

d) Operatorul poate efectua el însuși verificarea sau poate desemna un auditor independent. Verificările pot include, de asemenea, inspecții la sediul sau în instalațiile fizice ale procesatorului de date și se efectuează, după caz, cu un preaviz adecvat.

e) Părțile pun la dispoziția autorității (autorităților) de supraveghere competente, la cerere, informațiile menționate în prezenta clauză, inclusiv rezultatele verificărilor.

7.7. Recurgerea la subprocesatori

a) OPȚIUNEA 2: AUTORIZARE GENERALĂ ÎN SCRIS: Procesatorul de date dispune de autorizarea generală a operatorului de a angaja subprocesatori de date, care sunt enumerați într-o listă convenită. Prelucrătorul informează în mod expres, în scris și cu cel puțin 30 de zile în avans, operatorul cu privire la toate modificările preconizate ale acestei liste, prin adăugarea sau înlocuirea unor subcontractanți, acordând astfel operatorului suficient timp să poată formula obiecții cu privire la aceste modificări înainte de angajarea subprocesatorului sau a subprocesatorilor în cauză. Procesatorul pune la dispoziția operatorului informațiile necesare pentru ca acesta să își poată exercita dreptul de opoziție. [Opțiune: Opțiunea 2, termen de 30 de zile; lista convenită se regăsește în anexa IV]

b) În cazul în care operatorul de date încredințează unui subprocesator efectuarea anumitor activități de prelucrare (în numele operatorului de date), această încredințare trebuie să se realizeze prin intermediul unui contract care să impună subcontractantului, în esență, aceleași obligații privind protecția datelor ca și cele care se aplică operatorului de date în conformitate cu prezentele clauze. Prelucrătorul se asigură că subprelucrătorul își îndeplinește obligațiile la care este supus prelucrătorul în conformitate cu prezentele clauze și cu Regulamentul (UE) 2016/679 și/sau Regulamentul (UE) 2018/1725.

c) Procesatorul pune la dispoziția operatorului, la cererea acestuia, o copie a unui astfel de acord de subcontractare și a eventualelor modificări ulterioare. În măsura în care este necesar pentru protejarea secretelor comerciale sau a altor informații confidențiale, inclusiv a datelor cu caracter personal, operatorul poate masca textul acordului înainte de a transmite o copie.

d) Procesatorul de date răspunde pe deplin față de operatorul de date pentru îndeplinirea de către subprocesator a obligațiilor sale în conformitate cu contractul încheiat cu procesatorul de date. Procesatorul de date informează operatorul de date în cazul în care subprocesatorul nu își îndeplinește obligațiile contractuale.

e) Procesatorul de date convine cu subprocesatorul de date asupra unei clauze privind terții beneficiari, conform căreia operatorul - în cazul în care procesatorul de date încetează să mai existe din punct de vedere de fapt sau de drept sau este insolvabil - are dreptul să rezilieze contractul de subcontractare și să dispună subcontractantului să ștergă sau să returneze datele cu caracter personal.

7.8. Transferuri internaționale de date

a) Orice transfer de date efectuat de către operatorul de date către o țară terță sau o organizație internațională se realizează exclusiv pe baza instrucțiunilor documentate ale operatorului de date sau în vederea respectării unei dispoziții specifice prevăzute de dreptul Uniunii sau de dreptul unui stat membru căruia îi este supus operatorul de date și trebuie să fie în conformitate cu capitolul V din Regulamentul (UE) 2016/679 sau cu Regulamentul (UE) 2018/1725.

b) Operatorul este de acord ca, în cazurile în care operatorul de date recurge la un suboperator de date în conformitate cu clauza 7.7 pentru efectuarea anumitor activități de prelucrare (în numele operatorului) și aceste activități de prelucrare implică un transfer de date cu caracter personal în sensul capitolului V din Regulamentul (UE) 2016/679, operatorul de date și subcontractantul să poată asigura respectarea capitolului V din Regulamentul (UE) 2016/679 prin utilizarea clauzelor contractuale standard adoptate de Comisie în conformitate cu articolul 46 alineatul (2) din Regulamentul (UE) 2016/679, cu condiția ca cerințele pentru aplicarea acestor clauze contractuale standard să fie îndeplinite.

Clauza 8: Asistența acordată operatorului

a) Procesatorul informează fără întârziere operatorul cu privire la orice cerere primită de la persoana vizată. Acesta nu răspunde personal la cerere, cu excepția cazului în care a fost împuternicit în acest sens de către operator.

b) Ținând seama de natura prelucrării, operatorul de date asistă operatorul principal în îndeplinirea obligației acestuia de a răspunde la cererile persoanelor vizate privind exercitarea drepturilor lor. În îndeplinirea obligațiilor sale prevăzute la literele (a) și (b), operatorul de date respectă instrucțiunile operatorului principal.

c) Pe lângă obligația operatorului de a asista operatorul principal în conformitate cu clauza 8 litera b, operatorul asistă, de asemenea, operatorul principal, ținând seama de natura prelucrării datelor și de informațiile de care dispune, în îndeplinirea următoarelor obligații:

  • 1) Obligația de a efectua o evaluare a impactului operațiunilor de prelucrare prevăzute asupra protecției datelor cu caracter personal (denumită în continuare „evaluarea impactului asupra protecției datelor”), în cazul în care o formă de prelucrare este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice;
  • 2) Obligația de a consulta autoritatea (autoritățile) de supraveghere competentă (competente) înainte de prelucrare, în cazul în care dintr-o evaluare a impactului asupra protecției datelor reiese că prelucrarea ar implica un risc ridicat, cu excepția cazului în care operatorul ia măsuri pentru a reduce acest risc;
  • 3) Obligația de a asigura că datele cu caracter personal sunt corecte din punct de vedere factual și actualizate, prin faptul că operatorul secundar informează fără întârziere operatorul principal în cazul în care constată că datele cu caracter personal pe care le prelucrează sunt incorecte sau învechite;
  • 4) Obligațiile prevăzute la articolul 32 din Regulamentul (UE) 2016/679. [Alegere: Opțiunea 1]

d) Părțile stabilesc în anexa III măsurile tehnice și organizatorice adecvate pentru sprijinirea operatorului de către persoana împuternicită în aplicarea prezentei clauze, precum și domeniul de aplicare și amploarea sprijinului necesar.

Clauza 9: Notificarea încălcărilor securității datelor cu caracter personal

În cazul unei încălcări ### a securității datelor cu caracter personal, operatorul de date colaborează cu operatorul principal și îl sprijină în mod corespunzător, astfel încât operatorul principal să își poată îndeplini obligațiile prevăzute la articolele 33 și 34 din Regulamentul (UE) 2016/679 sau, după caz, la articolele 34 și 35 din Regulamentul (UE) 2018/1725, ținând seama de natura prelucrării și de informațiile de care dispune.

9.1. Încălcarea protecției datelor prelucrate de operator

În cazul unei încălcări a protecției datelor cu caracter personal în legătură cu datele prelucrate de operator, persoana împuternicită să prelucreze datele asistă operatorul după cum urmează:

a) în ceea ce privește notificarea fără întârziere a încălcării protecției datelor cu caracter personal către autoritatea sau autoritățile de supraveghere competente, după ce operatorul a luat cunoștință de încălcare, dacă este cazul (cu excepția cazului în care se preconizează că încălcarea protecției datelor cu caracter personal nu va genera un risc pentru drepturile și libertățile personale ale persoanelor fizice);

b) în ceea ce privește obținerea următoarelor informații, care, în conformitate cu articolul 33 alineatul (3) din Regulamentul (UE) 2016/679, trebuie incluse în notificarea operatorului, aceste informații trebuind să cuprindă cel puțin următoarele: [Alegere: Opțiunea 1]

  • 1) tipul datelor cu caracter personal, în măsura în care este posibil, cu precizarea categoriilor și a numărului aproximativ de persoane vizate, precum și a categoriilor și a numărului aproximativ de seturi de date cu caracter personal afectate;
  • 2) consecințele probabile ale încălcării protecției datelor cu caracter personal;
  • 3) măsurile luate sau propuse de operator pentru remedierea încălcării protecției datelor cu caracter personal și, după caz, măsurile de atenuare a eventualelor efecte negative ale acesteia.

În cazul în care și în măsura în care nu pot fi furnizate toate aceste informații în același timp, notificarea inițială conține informațiile disponibile la momentul respectiv, iar informațiile suplimentare sunt furnizate ulterior, fără întârzieri nejustificate, de îndată ce devin disponibile;

c) în ceea ce privește respectarea obligației prevăzute la articolul 34 din Regulamentul (UE) 2016/679, de a notifica fără întârziere persoana vizată cu privire la încălcarea protecției datelor cu caracter personal, în cazul în care se preconizează că această încălcare va avea ca rezultat un risc ridicat pentru drepturile și libertățile persoanelor fizice. [Opțiune: Opțiunea 1]

9.2. Încălcarea protecției datelor prelucrate de către operatorul de prelucrare

În cazul unei încălcări a protecției datelorcu caracter personal în legătură cu datele prelucratede cătreoperatorul de prelucrare, acesta o raportează operatorului fără întârziere, imediat ce a luat cunoștință de încălcare. Această notificare trebuie să conțină cel puțin următoarele informații:

a) o descriere a naturii încălcării (pe cât posibil, cu precizarea categoriilor și a numărului aproximativ de persoane afectate, precum și a numărului aproximativ de înregistrări afectate);

b) datele de contact ale unui punct de contact de la care se pot obține informații suplimentare cu privire la încălcarea protecției datelor cu caracter personal;

c) consecințele preconizate și măsurile luate sau propuse pentru remedierea încălcării protecției datelor cu caracter personal, inclusiv măsurile de atenuare a eventualelor efecte negative ale acesteia.

În cazul în care și în măsura în care nu toate aceste informații pot fi furnizate în același timp, notificarea inițială conține informațiile disponibile la momentul respectiv, iar informațiile suplimentare sunt furnizate ulterior, fără întârzieri nejustificate, de îndată ce devin disponibile.

Părțile stabilesc în anexa III toate celelalte informații pe care operatorul de date trebuie să le pună la dispoziție pentru a sprijini operatorul principal în îndeplinirea obligațiilor sale în conformitate cu articolele 33 și 34 din Regulamentul (UE) 2016/679. [Alegere: Opțiunea 1]

Secțiunea III: Dispoziții finale

Clauza 10: Încălcarea clauzelor și încetarea contractului

a) În cazul în care operatorul de date nu își îndeplinește obligațiile prevăzute în prezentele clauze, operatorul principal poate - fără a aduce atingere dispozițiilor Regulamentului (UE) 2016/679 și/sau ale Regulamentului (UE) 2018/1725 - să dispună ca operatorul de prelucrare să suspende prelucrarea datelor cu caracter personal până la respectarea acestor clauze sau până la încetarea contractului. Operatorul de prelucrare informează de îndată operatorul în cazul în care, din orice motiv, nu este în măsură să respecte aceste clauze.

b) Operatorul are dreptul să rezilieze contractul, în măsura în care acesta se referă la prelucrarea datelor cu caracter personal în conformitate cu prezentele clauze, în cazul în care

  • 1) operatorul a suspendat prelucrarea datelor cu caracter personal de către subcontractant în conformitate cu litera (a) și respectarea prezentelor clauze nu a fost restabilită într-un termen rezonabil, dar în orice caz în termen de o lună de la suspendare;
  • 2) procesatorul încalcă în mod semnificativ sau în mod continuu prezentele clauze sau nu își îndeplinește obligațiile care îi revin în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725;
  • 3) procesatorul nu se conformează unei hotărâri cu caracter obligatoriu a unei instanțe competente sau a autorității (autorităților) de supraveghere competente, care vizează obligațiile sale în temeiul prezentelor clauze, al Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725;

c) Procesatorul are dreptul să rezilieze contractul, în măsura în care acesta se referă la prelucrarea datelor cu caracter personal în conformitate cu prezentele clauze, în cazul în care operatorul insistă asupra îndeplinirii instrucțiunilor sale, după ce a fost informat de către operatorul de date cu caracter personal că instrucțiunile sale încalcă cerințele legale aplicabile, în conformitate cu clauza 7.1 litera b.

d) După încetarea contractului, operatorul de date șterge, la alegerea operatorului de date, toate datele cu caracter personal prelucrate în numele acestuia și certifică operatorului de date că acest lucru a fost efectuat, sau returnează toate datele cu caracter personal operatorului de date și șterge copiile existente, cu excepția cazului în care legislația Uniunii sau a statelor membre prevede o obligație de păstrare a datelor cu caracter personal. Până la ștergerea sau restituirea datelor, operatorul de date continuă să asigure respectarea prezentelor clauze.

Anexa I: Lista părților

Prelucrător de date

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Elveția, UID CHE-220.381.580, reprezentată de Günter Reichelt, președintele consiliului de administrație. Contact: .

Responsabilul cu protecția datelor și reprezentantul în UE în conformitate cu art. 27 din RGPD: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 München, Germania, .

Transpareo are sediul în Elveția, țară pentru care există o decizie de adecvare a Comisiei (2000/518/CE). Datele sunt stocate în Germania.

Operatori

Transpareo încheie aceste clauze cu fiecare operator în parte. Operatorul este fie:

  1. un client care utilizează platforma Transpareo în conformitate cu Termenii și condițiile generale (TCG). Numele, adresa și persoana de contact sunt datele pe care acesta le furnizează la încheierea contractului prin intermediul platformei și pe care le actualizează în contul său; persoana de contact este titularul contului. Clauzele se consideră acceptate odată cu încheierea prezentului contract (punctul 14 din CGV).
  2. un furnizor care transmite o solicitare către propriii furnizori prin intermediul paginii destinate furnizorilor. Operatorul este întreprinderea către care este direcționat linkul prin care se transmite solicitarea, așa cum este specificat în solicitarea respectivă. Persoana de contact este cea care transmite solicitarea, cu numele și adresa de e-mail pe care le furnizează în acest context. Furnizorul acceptă clauzele prin faptul că le acceptă în numele întreprinderii sale în momentul transmiterii; Transpareo stochează versiunea acceptată și data, împreună cu linkul prin care a fost transmisă solicitarea. În plus, pentru acesta se aplică Condițiile de utilizare pentru furnizori.

Transpareo desemnează responsabilul cu protecția datelor al unui operator, de îndată ce acesta îl numește.

Condițiile generale de contract sau condițiile de utilizare pentru furnizori constituie, în fiecare caz, contractul principal. Clauzele sunt încheiate pe cale electronică (art. 28 alin. 9 din RGPD); data aderării este momentul încheierii.

Anexa II: Descrierea prelucrării

Partea A: Clienți

Categorii de persoane vizate: angajații și reprezentanții clientului; furnizorii acestuia și angajații acestora; persoanele menționate în datele referitoare la produse și permise; vizitatorii, contactele și abonații site-ului web al clientului.

Categorii de date cu caracter personal:

  • Utilizatori ai spațiului de lucru: nume, adresă de e-mail, limbă, roluri și grupuri, date de autentificare și de securitate, jurnal al acțiunilor lor cu data și ora și adresa IP
  • Furnizori: denumirea companiei, numele persoanei de contact, adresa de e-mail, note
  • Pagina furnizorului: răspunsuri, imagini, observații și traducerile automate ale acestora; momentele deschiderii și răspunsului; jurnal cu ora și adresa IP
  • Informații despre persoane conținute în datele privind produsele și pașapoartele, imagini și documente
  • Contacte, abonați la buletine informative și datele introduse în formularele de pe site-ul clientului, în măsura în care acesta utilizează aceste funcții
  • E-mailurile trimise de client prin intermediul platformei
  • Date de acces ale vizitatorilor site-ului său web și ale paginilor sale de parolă

Date sensibile: nu sunt prevăzute. Clientul nu introduce date sensibile în conformitate cu clauza 7.5 în platformă.

Tipul prelucrării: stocare, organizare, afișare, traducere automată, semnare criptografică, publicare, exportare și ștergere; trimiterea de e-mailuri prin contul de e-mail furnizat de client.

Scop: crearea, gestionarea și publicarea datelor despre produse și a pașapoartelor digitale ale produselor; operarea site-ului web al clientului; solicitarea de informații de la furnizori; colaborarea în spațiul de lucru.

Durată: pe durata contractului principal, iar ulterior până la ștergerea datelor conform clauzei 10 litera d:

  • Un spațiu de lucru provenit dintr-o fază de testare care nu se transformă într-un abonament plătit va fi marcat pentru ștergere la cinci zile după expirarea acesteia și va fi șters după încă șapte zile.
  • După încetarea unui contract principal plătit, spațiul de lucru rămâne blocat până când clientul solicită ștergerea acestuia.
  • În cazul în care clientul solicită ștergerea, Transpareo șterge baza de date a spațiului de lucru după un termen de șapte zile, în care acesta poate revoca solicitarea, și distruge cheia sa.
  • Versiunile publicate ale pașapoartelor digitale ale produselor, care sunt înregistrate în registrul UE, precum și datele necesare pentru afișarea și verificarea acestora, rămân zece ani într-o arhivă nemodificabilă (punctul 10 din Termenii și condițiile generale).
  • Copiile de siguranță se șterg conform Anexei III.

Partea B: Furnizorii care transmit o solicitare

Categorii de persoane vizate: angajații operatorului; propriii furnizori ai acestuia și angajații acestora; persoanele menționate în răspunsuri.

Categorii de date cu caracter personal:

  • Transmitere: numele destinatarului, așa cum îl introduce operatorul; numele și adresa de e-mail pe care operatorul le furnizează despre sine; comentariu; întrebări formulate; data de expirare; cod PIN
  • Răspunsurile furnizorilor proprii: texte, valori și imagini fără metadate, precum și traducerile automate ale acestora
  • Verificare: deciziile și observațiile operatorului
  • Jurnal: ora, operațiunea și adresa IP la deschiderea, deblocarea și răspunsul la linkurile transmise, precum și la acțiunile operatorului în acest sens

Date sensibile: nu sunt prevăzute.

Tipul prelucrării: stocare, afișare, traducere automată, înregistrare și ștergere.

Scop: Responsabilul solicită informații de la propriii furnizori, verifică răspunsurile acestora și le include în propriul răspuns.

Locație: Datele se află în baza de date a spațiului de lucru din care provine solicitarea inițială și sunt marcate acolo ca date ale responsabilului. Clientul căruia îi aparține acest spațiu de lucru vede doar numărul acestora și nu poate da instrucțiuni cu privire la ele.

Durată: pe toată durata de funcționare a linkului prin care operatorul a transmis datele. La expirarea acestuia, toate linkurile transmise de operator încetează să mai funcționeze, iar pagina furnizorului nu mai afișează datele respective. Acestea rămân stocate până când Transpareo șterge spațiul de lucru conform părții A sau până când operatorul solicită ștergerea lor. Imaginile care nu se referă nici la un răspuns deschis, nici la un set de date sunt șterse de Transpareo la șapte zile după încărcare.

Subcontractanți: obiectul, natura și durata prelucrării sunt specificate în Anexa IV.

Anexa III: Măsuri tehnice și organizatorice

Criptare și pseudonimizare

  • Toate conexiunile sunt criptate cu TLS.
  • Datele de acces și alte informații confidențiale (PIN, chei pentru coduri unice, date de acces SMTP, chei API) sunt stocate în baza de date criptate cu AES-256-GCM, cu o cheie distinctă pentru fiecare spațiu de lucru.
  • Copiile de siguranță sunt criptate.
  • Statisticile privind vizitatorii stochează adresele IP doar sub formă de valoare hash cu cheie secretă. Accesările paginii furnizorului nu sunt incluse în acestea.

Separare

  • Fiecare client dispune de o bază de date proprie.

Securitate fizică

  • Serverele și spațiile de stocare se află în centrele de date ale Hetzner Online GmbH din Falkenstein, Germania, care sunt certificate conform ISO 27001.

Identificare și autorizare

  • Parolele sunt stocate doar sub formă de hash bcrypt.
  • Toți utilizatorii au la dispoziție o autentificare în doi factori cu cod unic sau cheie de securitate; clientul poate solicita această opțiune pentru spațiul său de lucru.
  • O sesiune se încheie după o perioadă de inactivitate stabilită de client (setarea implicită este de opt ore).
  • În spațiul de lucru se aplică rolurile și autorizațiile atribuite de client.
  • Angajații Transpareo accesează un spațiu de lucru numai prin autentificare în numele clientului, fapt consemnat în jurnalul platformei și în jurnalul de securitate al spațiului de lucru.
  • Pagina furnizorului: linkul conține o cheie aleatorie formată din 16 caractere (80 de biți); fără codul PIN, pagina nu afișează nicio informație din setul de date. După cinci încercări eșuate de introducere a codului PIN, linkul este blocat timp de 15 minute. Pagina acceptă cel mult 120 de accesări pe minut per adresă IP. La deblocare, sesiunea primește un nou identificator. Pagina este blocată pentru motoarele de căutare și nu transmite adresa sa către pagini terțe.

Jurnalizare

  • Modificările aduse seturilor de date și operațiunile de pe pagina furnizorului sunt înregistrate în jurnal, împreună cu data și ora, persoana care a efectuat acțiunea și adresa IP, și sunt păstrate timp de cinci ani; autentificările și alte evenimente de securitate sunt păstrate timp de un an.
  • Jurnalele serverului sunt șterse după 14 zile.

Integritate

  • Imaginile furnizorilor sunt păstrate fără metadate într-o zonă protejată, în afara spațiului de stocare public, până când sunt preluate în urma unei verificări. O răspuns modifică înregistrarea abia după finalizarea verificării.
  • Versiunile publicate ale parolelor sunt semnate criptografic.

Disponibilitate și recuperare

  • La fiecare patru ore, baza de date și fișierele fiecărui spațiu de lucru activ sunt salvate, criptate și stocate separat de servere în spațiul de stocare obiectual din Germania. Copiile locale sunt șterse după patru zile. Copiile de rezervă din spațiul de stocare a obiectelor sunt păstrate timp de 90 de zile și șterse definitiv în termen de încă 30 de zile.
  • Serviciile și serverele sunt monitorizate continuu; actualizările de securitate sunt instalate periodic.
  • Transpareo verifică periodic aceste măsuri și le adaptează la stadiul actual al tehnologiei.

Asistență acordată de operator (clauzele 8 și 9)

  • Un client poate vizualiza, rectifica și șterge datele din spațiul său de lucru de pe platformă. Un furnizor poate vedea răspunsurile la solicitările sale de partajare pe pagina furnizorilor și poate revoca orice link partajat.
  • Cererile persoanelor vizate primite de Transpareo sunt transmise imediat de către Transpareo către operator.
  • Notificările prevăzute la clauzele 7.7 și 9.2 sunt trimise prin e-mail către titularul contului unui client și la adresa de e-mail pe care un furnizor o indică la momentul partajării. Punctul de contact prevăzut la clauza 9.2 litera b este .
  • O notificare conform clauzei 9.2 menționează, de asemenea, momentul încălcării și al descoperirii acesteia, precum și domeniile de activitate sau linkurile afectate.

Anexa IV: Lista procesatorilor subcontractanți

Operatorul autorizează în mod general următorii subprocesatori; aceasta este lista convenită în conformitate cu clauza 7.7 litera a), opțiunea 2.

Hetzner Online GmbH

Adresă: Industriestr. 25, 91710 Gunzenhausen, Germania

Persoană de contact pentru protecția datelor:

Prelucrare: găzduirea serverelor, bazelor de date, fișierelor și copiilor de siguranță

Locație: Falkenstein, Germania

Se aplică pentru: Partea A și B

KeyCDN (proinity LLC)

Adresă: Reichenauweg 1, 8272 Ermatingen, Elveția

Persoană de contact pentru protecția datelor: Formularul de contact de pe keycdn.com

Prelucrare: Furnizarea de pagini și fișiere prin intermediul unei rețele de distribuție a conținutului (Content Delivery Network); în acest context, datele de conectare ale vizitatorilor, în special adresa IP

Locație: servere edge la nivel mondial, inclusiv în afara UE și a SEE; transferurile către acestea sunt securizate în conformitate cu capitolul V din RGPD, prin contractul de prelucrare a datelor înregistrat pe care Transpareo l-a încheiat cu proinity LLC (clauza 7.8)

Se aplică pentru: Partea A și B

DeepL SE

Adresă: Maarweg 165, 50825 Köln, Germania

Persoană de contact pentru protecția datelor: Responsabilul cu protecția datelor, Dr. Christian Lenz, dhpg IT-Services GmbH,

Prelucrare: Traducerea automată a textelor

Locație: UE

Se aplică pentru: Părțile A și B

Kreativ Media GmbH

Adresă: Höschgasse 45, 8008 Zürich, Elveția

Persoană de contact pentru protecția datelor:

Prelucrare: Redirecționarea e-mailurilor de sistem și de notificare ale platformei prin intermediul serverului său SMTP; fără găzduire

Locație: Elveția

Se aplică pentru: Partea A

Fiecare subprocesator prelucrează datele numai în scopul prestării serviciului sub numele său și atâta timp cât Transpareo prestează acest serviciu în numele operatorului.

Nu sunt subcontractanți ai Transpareo: furnizorul contului de e-mail prin care un client trimite e-mailuri către terți și furnizorii de IA pe care un client îi configurează în platformă; ambii sunt aleși și mandatați de client însuși, iar browserul său comunică direct cu furnizorii de IA.

Transpareo informează cu cel puțin 30 de zile în avans cu privire la orice intenție de adăugare sau înlocuire, în conformitate cu Anexa III, și publică lista modificată pe transpareo.com. În cazul în care Transpareo nu poate remedia o obiecție, un client poate rezilia contractul principal cu efect de la data intrării în vigoare a modificării; un furnizor poate revoca linkurile pe care le-a transmis.

Completare elvețiană

Această completare constituie o clauză suplimentară la clauza 2 litera b. În măsura în care prelucrarea intră sub incidența Legii federale elvețiene privind protecția datelor (DSG):

  1. trimiterile la Regulamentul (UE) 2016/679 se consideră, de asemenea, trimiteri la dispozițiile corespunzătoare din DSG, și anume art. 28 din RGPD la art. 9 din DSG, art. 32 la art. 8, art. 33 și 34 la art. 24, art. 35 și 36 la art. 22 și 23, capitolul V la articolele 16-18, drepturile persoanelor vizate la articolele 25-32 din DSG, iar datele sensibile prevăzute la clauza 7.5 la datele cu caracter personal care necesită o protecție specială, conform articolului 5 litera c din DSG;
  2. autoritatea de supraveghere competentă este Comisarul federal pentru protecția datelor și transparență (EDÖB); competența autorităților de supraveghere în temeiul RGPD rămâne neafectată;
  3. dreptul elvețian este considerat, de asemenea, drept al unui stat membru.

Data: 8 octombrie 2026