Document în lucru — nerevizuit juridic
Acest text este o variantă de lucru şi nu produce încă efecte juridice. Va fi înlocuit cu versiunea revizuită de un consilier juridic înainte de lansarea comercială.
Acord de prelucrare a datelor (DPA)
Versiunea 1.0 · în vigoare din 28 iulie 2026
Acest acord se încheie în temeiul art. 28 din GDPR şi face parte integrantă din Termenii şi condiţiile. Se aplică automat oricărei firme care foloseşte platforma; nu e nevoie de semnătură separată.
Dacă ai nevoie de un exemplar semnat pentru dosarul propriu de conformitate, scrie la contact@instalatiiplus.ro.
1. Părţile şi rolurile
- Operator: firma-client care foloseşte platforma. Ea decide ce date introduce şi în ce scop.
- Persoană împuternicită: GalCris Invest SRL, care prelucrează datele exclusiv pentru a furniza serviciul.
2. Obiectul prelucrării
| Element | Descriere |
|---|---|
| Obiect | furnizarea platformei InstalațiiPlus CRM |
| Durata | pe durata contractului, plus termenele de ştergere din secţiunea 8 |
| Natura | stocare, organizare, consultare, transmitere către terţii aleşi de Operator (facturare, curierat, mesagerie) |
| Scopul | gestiunea activităţii comerciale a Operatorului |
2.1 Categorii de persoane vizate
- clienţii Operatorului (persoane fizice sau reprezentanţi ai persoanelor juridice);
- angajaţii Operatorului care folosesc platforma;
- persoanele de contact de la furnizorii Operatorului.
2.2 Categorii de date
- date de identificare şi de contact: nume, telefon, e-mail, adresă, CUI/CNP acolo unde Operatorul îl introduce;
- date contractuale şi financiare: oferte, contracte, facturi, plăţi;
- date de lucru: programări, lucrări executate, fotografii de şantier, procese-verbale, semnături;
- date de personal: pontaj, echipe, documente de angajat încărcate de Operator;
- conţinutul conversaţiilor purtate prin canalele integrate (unde Operatorul le activează).
Platforma nu este proiectată pentru categorii speciale de date (art. 9 GDPR — sănătate, convingeri, date biometrice). Operatorul se obligă să nu introducă asemenea date.
3. Obligaţiile noastre
Ne obligăm:
- să prelucrăm datele numai pe baza instrucţiunilor documentate ale Operatorului, ca instrucţiuni fiind considerate utilizarea normală a aplicaţiei şi prezentul acord;
- să asigurăm că persoanele cu acces la date sunt ţinute de o obligaţie de confidenţialitate;
- să aplicăm măsurile tehnice şi organizatorice din secţiunea 6;
- să respectăm condiţiile privind subîmputerniciţii din secţiunea 4;
- să sprijinim Operatorul în răspunsul la cererile persoanelor vizate;
- să sprijinim Operatorul în evaluările de impact şi în notificarea încălcărilor;
- să ştergem sau să returnăm datele la încetarea contractului, conform secţiunii 8;
- să punem la dispoziţie informaţiile necesare pentru a dovedi respectarea art. 28.
Dacă o instrucţiune a Operatorului ne pare că încalcă legislaţia privind protecţia datelor, îl informăm de îndată.
4. Subîmputerniciţi
Operatorul autorizează în mod general folosirea subîmputerniciţilor de mai jos. Vom anunţa orice adăugare sau înlocuire cu cel puţin 30 de zile înainte; Operatorul poate obiecta motivat, iar dacă obiecţia nu poate fi soluţionată, poate rezilia fără penalităţi.
| Subîmputernicit | Rol | Locul prelucrării |
|---|---|---|
| Hetzner Online GmbH | găzduire servere şi baze de date | Germania (UE) |
| Stripe Payments Europe Ltd. | procesare plăţi abonament | Irlanda (UE) |
| [COMPLETEAZĂ: Brevo / Resend] | trimitere e-mail tranzacţional | UE |
| Anthropic PBC | analiză financiară asistată de AI — doar dacă modulul e activat | SUA (clauze contractuale standard) |
| Intelligent IT SRL (SmartBill) | emitere facturi — doar dacă integrarea e activată | România (UE) |
| Meta Platforms Ireland Ltd. | mesagerie WhatsApp — doar dacă integrarea e activată | Irlanda (UE) |
Transmiterea către ANAF (e-Factura/SPV) nu constituie subîmputernicire: este o obligaţie legală a Operatorului, executată prin platformă.
5. Transferuri în afara UE
Singurul transfer în afara Spaţiului Economic European este cel către Anthropic PBC, descris mai sus, şi are loc numai dacă Operatorul activează modulul de asistenţă financiară AI. Transferul se întemeiază pe clauzele contractuale standard adoptate de Comisia Europeană.
6. Măsuri de securitate
Aplicăm, conform art. 32 GDPR:
- criptarea traficului (TLS) şi criptarea la nivel de câmp pentru datele sensibile;
- separarea logică strictă a datelor între firme, verificată prin teste automate la fiecare modificare de cod;
- control al accesului pe roluri şi permisiuni;
- jurnal de audit pentru operaţiunile asupra datelor;
- copii de siguranţă zilnice, verificate periodic prin restaurare de probă;
- actualizarea la zi a componentelor şi analiza automată a vulnerabilităţilor.
7. Încălcări de securitate
Notificăm Operatorul fără întârziere nejustificată după ce luăm cunoştinţă de o încălcare care îi priveşte datele, cu informaţiile de care dispunem: natura incidentului, categoriile şi numărul aproximativ de persoane afectate, consecinţele probabile şi măsurile luate.
Notificarea către ANSPDCP şi, după caz, către persoanele vizate rămâne obligaţia Operatorului, în calitatea sa de operator.
8. Ştergerea şi returnarea datelor
- Pe durata contractului, Operatorul îşi poate exporta oricând datele din aplicaţie.
- După încetare, datele rămân disponibile pentru export 30 de zile.
- Ulterior, sunt şterse din sistemele active în 90 de zile.
- Din copiile de siguranţă dispar odată cu expirarea acestora ([COMPLETEAZĂ: perioada de retenţie]).
Facem excepţie de la ştergere doar acolo unde legislaţia ne obligă să păstrăm anumite documente — în principal cele cu relevanţă fiscală.
9. Audit
La cerere scrisă, punem la dispoziţie documentaţia necesară pentru a dovedi respectarea acestui acord. Operatorul poate solicita un audit cel mult o dată pe an, cu preaviz de 30 de zile, în timpul programului de lucru şi fără a afecta serviciul pentru ceilalţi clienţi. Costurile auditului sunt suportate de Operator, mai puţin în cazul în care auditul constată o neconformitate a noastră.
Întrebări despre acest document? Scrie-ne la contact@instalatiiplus.ro.