Acord de prelucrare a datelor (DPA)

Acordul prevăzut de art. 28 din Regulamentul (UE) 2016/679, aplicabil între firma sau cabinetul care folosește Eva-Accounting și furnizorul platformei. Face parte din Termenii serviciului.

1. Părțile și obiectul

Operatorul este clientul: firma sau cabinetul de contabilitate care deschide contul și încarcă date în platformă. Persoana împuternicită este CESIRO TRADING SRL, CUI 37705493, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România.

Prin acceptarea Termenilor serviciului se încheie și acest acord, care reglementează prelucrarea datelor cu caracter personal efectuată de furnizor în numele operatorului, în cadrul serviciului Eva-Accounting. Acordul se aplică automat oricărui client, fără a fi necesară o semnătură separată; la cerere, îl semnăm și pe hârtie sau electronic.

2. Detaliile prelucrării (art. 28 alin. 3)

ElementDescriere
ObiectulFurnizarea platformei de contabilitate, salarizare, raportare fiscală și comerț conectat Eva-Accounting.
DurataPe durata contractului de abonament, plus perioada de export și de expirare a copiilor de siguranță.
Natura și scopulStocare, structurare, calcul, generare de documente și fișiere de raportare, transmitere către destinatarii indicați de operator (ANAF, bănci, magazine), copii de siguranță, asistență tehnică.
Tipuri de dateDate de identificare și contact, date de contract de muncă și salarizare, coduri numerice personale, conturi bancare, date financiare și de tranzacții, conținutul documentelor încărcate, jurnale de utilizare. Ocazional categorii speciale (stare de sănătate din certificate medicale, grad de handicap) prelucrate exclusiv pentru obligații de dreptul muncii.
Categorii de persoane vizateSalariații operatorului și ai firmelor-client, administratori și persoane de contact, clienți și furnizori (persoane fizice sau reprezentanți), cumpărători din magazinele online conectate.

3. Obligațiile furnizorului

  1. Prelucrare doar la instrucțiuni. Prelucrăm datele numai pe baza instrucțiunilor documentate ale operatorului. Termenii serviciului, configurarea făcută în platformă și operațiile pe care le declanșați din interfață constituie instrucțiuni. Dacă legea Uniunii sau a României ne obligă la o prelucrare suplimentară, vă informăm înainte, cu excepția cazului în care legea interzice informarea.
  2. Confidențialitate. Personalul care are acces la date este ținut de obligații de confidențialitate contractuale, care supraviețuiesc încetării raportului de muncă.
  3. Securitate. Aplicăm măsurile tehnice și organizatorice descrise la secțiunea 4.
  4. Sub-împuterniciți. Îi folosim numai în condițiile secțiunii 5.
  5. Sprijin pentru drepturile persoanelor vizate. Punem la dispoziție funcții de căutare, export, corectare, anonimizare și ștergere, astfel încât operatorul să poată răspunde cererilor primite. Dacă o persoană vizată ni se adresează direct, o îndrumăm către operator și vă anunțăm.
  6. Sprijin pentru obligațiile art. 32–36. Vă furnizăm informațiile necesare pentru evaluarea impactului asupra protecției datelor și pentru consultarea autorității, în măsura în care ele privesc platforma.
  7. Ștergere sau returnare la încetare. Conform secțiunii 7.
  8. Punerea la dispoziție de informații și audit. Conform secțiunii 8.

4. Măsuri tehnice și organizatorice

  • Criptare: trafic în întregime pe HTTPS/TLS; discurile serverelor sunt criptate; copiile de siguranță sunt criptate.
  • Controlul accesului: conturi nominale, roluri cu drepturi minime necesare, autentificare în doi pași disponibilă, parole stocate ca amprente criptografice cu sare.
  • Izolarea clienților: fiecare firmă are un spațiu de date propriu; apartenența la firmă se verifică la fiecare cerere, atât în interfața web, cât și în interfața de programare, iar accesul unui utilizator este limitat la portofoliul care i-a fost atribuit.
  • Trasabilitate: jurnal de audit pentru autentificări, modificări de documente și operații administrative; cine, ce, când.
  • Disponibilitate: copii de siguranță periodice, testate prin restaurare; monitorizarea serviciilor; separarea mediului de test de cel de producție, cu date de test anonimizate.
  • Securitatea rețelei: filtrare la marginea rețelei, limitarea numărului de cereri, protecție anti-DDoS, actualizări de securitate aplicate periodic.
  • Organizare: instruirea personalului, proceduri de gestionare a incidentelor, evidența activităților de prelucrare, principiul strictei necesități în accesul de asistență.

Măsurile pot fi îmbunătățite în timp; nu vor fi reduse sub nivelul descris aici pe durata contractului.

5. Sub-împuterniciți

Operatorul acordă o autorizare generală pentru folosirea de sub-împuterniciți. Categoriile actuale sunt:

Sub-împuternicitRolLocalizare
Furnizorul centrului de date care găzduiește serverele platformeiGăzduire, spațiu de stocare, conectivitateUniunea Europeană
CloudflareProxy invers, terminare TLS, protecție anti-DDoS, filtrareRețea globală, cu clauze contractuale standard
Serviciul de editare documente OnlyOfficeEditare documente, operat pe infrastructura furnizoruluiUniunea Europeană
Furnizorul de e-mail tranzacționalTrimiterea notificărilor și a mesajelor de sistemUniunea Europeană

Cu fiecare sub-împuternicit încheiem un contract care impune obligații de protecție a datelor echivalente cu cele din acest acord. Vă anunțăm cu cel puțin 30 de zile înainte de a adăuga sau înlocui un sub-împuternicit. În acest termen puteți obiecta motivat; dacă nu găsim o soluție alternativă rezonabilă, puteți înceta contractul, fără penalități, pentru serviciul afectat.

6. Notificarea încălcărilor de securitate

  • Vă notificăm fără întârziere nejustificată și în cel mult 48 de ore de la momentul în care luăm cunoștință de o încălcare a securității datelor care vă privește, astfel încât să vă puteți îndeplini obligația de notificare a autorității în 72 de ore.
  • Notificarea cuprinde: natura încălcării, categoriile și numărul aproximativ de persoane și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse și datele persoanei de contact.
  • Dacă informația nu este completă de la început, o transmitem în etape, fără a întârzia prima notificare.
  • Documentăm intern toate incidentele și punem documentația la dispoziția operatorului, la cerere.

7. Ștergerea sau returnarea datelor

  • Pe durata contractului puteți exporta oricând datele, în formate deschise, din platformă.
  • La încetarea contractului aveți 30 de zile pentru export. La cerere, vă putem furniza o arhivă completă a bazei de date a firmei.
  • După acest termen ștergem datele din sistemele active în cel mult 30 de zile, iar din copiile de siguranță pe măsură ce acestea expiră, în maximum 90 de zile.
  • Fac excepție datele pe care legea ne obligă să le păstrăm (de exemplu propriile noastre documente de facturare) și cele necesare constatării sau apărării unui drept în justiție; acestea rămân stocate izolat, cu acces restrâns.
  • La cerere, confirmăm în scris ștergerea.

8. Audit și verificări

  • Punem la dispoziția operatorului informațiile necesare pentru a demonstra respectarea art. 28 GDPR: descrierea măsurilor tehnice, politici interne, rezultatele testelor de securitate în formă rezumată.
  • Operatorul poate solicita un audit cel mult o dată pe an — sau ori de câte ori a avut loc un incident care îl privește — cu un preaviz rezonabil, în timpul programului de lucru, prin el însuși sau printr-un auditor independent care nu este concurent al furnizorului și care semnează un angajament de confidențialitate.
  • Auditul nu poate afecta securitatea celorlalți clienți: nu se acordă acces la datele altor operatori și nici la componentele partajate care ar expune astfel de date.
  • Costurile auditului sunt suportate de operator, cu excepția cazului în care auditul constată o neconformitate semnificativă imputabilă furnizorului.

9. Transferuri internaționale

Prelucrarea are loc în Uniunea Europeană. Transferurile în afara UE/SEE sunt limitate la cele descrise în Politica de confidențialitate (rețeaua Cloudflare) și se întemeiază pe clauzele contractuale standard aprobate de Comisia Europeană. Nu introducem un transfer nou fără informarea prealabilă a operatorului.

10. Răspundere și clauze finale

  • Fiecare parte răspunde pentru propriile obligații conform GDPR. Limitările de răspundere din Termenii serviciului se aplică și acestui acord, în măsura permisă de lege.
  • Operatorul garantează că are temei legal pentru datele pe care le încarcă, că a informat persoanele vizate și că instrucțiunile date furnizorului sunt conforme cu legea.
  • În caz de contradicție între acest acord și Termenii serviciului, în privința prelucrării datelor personale prevalează acest acord.
  • Acordul este guvernat de legea română și de dreptul Uniunii Europene.

Pentru o versiune semnată a acestui acord sau pentru o listă detaliată a sub-împuterniciților, scrieți la [email protected].

Identitatea furnizorului

Denumire
CESIRO TRADING SRL
Cod unic de înregistrare
37705493
Registrul Comerțului
J01/685/2017 (EUID ROONRC.J1/685/2017)
Sediu social
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
E-mail
[email protected]
Platformă
Eva-Accounting — https://acc.eva-org.com