1. Obiect, Durată, Natură și Scop
Persoana Împuternicită prelucrează datele personale conținute în Datele Clientului exclusiv pentru a furniza Serviciul, pe durata Termenilor plus fereastra de export post-reziliere și retenția legală. Natura prelucrării: găzduire, stocare, transmitere (inclusiv către autorități publice la instrucțiunea Operatorului), structurare, backup și afișare.
2. Categorii de Date și Persoane Vizate
- Persoane vizate: clienții, furnizorii, angajații, colaboratorii, semnatarii de contracte și contactele Operatorului.
- Categorii de date: date de identificare (nume, CNP/CUI unde sunt introduse), date de contact, date financiare (facturi, extrase bancare, salarizare unde e folosită), date contractuale, date de audit semnătură.
- Categorii speciale: Serviciul nu este proiectat pentru date din categorii speciale; Operatorul nu trebuie să le încarce decât dacă un modul le suportă explicit cu garanții adecvate.
3. Prelucrare pe Baza Instrucțiunilor Documentate
Persoana Împuternicită prelucrează datele personale doar pe baza instrucțiunilor documentate ale Operatorului — Termenii, acest APD, opțiunile de configurare din Serviciu și acțiunile explicite (ex. transmiterea unei e-facturi către ANAF) constituie astfel de instrucțiuni — cu excepția cazului în care legea UE sau română o impune, caz în care Persoana Împuternicită informează Operatorul înainte de prelucrare, dacă nu este interzis.
4. Confidențialitate și Securitate (art. 32)
Persoanele autorizate să prelucreze date sunt obligate la confidențialitate. Persoana Împuternicită implementează măsuri incluzând criptare TLS în tranzit, criptare în repaus, izolarea tenanților la nivel de organizație, RBAC, MFA/passkeys, jurnale de audit înlănțuite prin hash, managementul vulnerabilităților și backupuri testate. Detalii pe pagina Securitate.
5. Sub-procesatori
Operatorul acordă autorizare generală pentru sub-procesatorii listați pe pagina Sub-procesatori. Persoana Împuternicită notifică modificările cu cel puțin 15 zile în avans (prin acea pagină și prin e-mail pentru modificări materiale); Operatorul poate obiecta pe motive rezonabile de protecție a datelor, caz în care părțile caută o soluție sau Operatorul poate rezilia pro-rata serviciul afectat. Persoana Împuternicită impune obligații echivalente de protecție a datelor tuturor sub-procesatorilor și rămâne pe deplin răspunzătoare pentru prestația lor.
6. Asistență acordată Operatorului
Ținând cont de natura prelucrării, Persoana Împuternicită asistă Operatorul cu cererile persoanelor vizate (unelte self-service de export/rectificare/ștergere plus suport) și cu obligațiile prevăzute la articolele 32–36 GDPR, inclusiv suport pentru notificarea încălcărilor și informații rezonabile pentru DPIA-uri.
7. Notificarea Încălcării Datelor Personale
Persoana Împuternicită notifică Operatorul fără întârziere nejustificată, dar nu mai târziu de 48 de ore de la luarea la cunoștință a unei încălcări a datelor personale ce afectează Datele Clientului, furnizând informațiile cerute de art. 33(3) GDPR pe măsură ce devin disponibile.
8. Ștergere și Returnare
La reziliere, Operatorul poate exporta Datele Clientului timp de 30 de zile. Ulterior, Persoana Împuternicită șterge datele personale în 90 de zile din toate sistemele, cu excepția backupurilor (șterse conform ciclului continuu de backup de 35 de zile) și a datelor supuse retenției legale, care sunt izolate și șterse la finalul perioadei legale.
9. Audituri
Persoana Împuternicită pune la dispoziție informațiile necesare pentru a demonstra conformitatea (documentație, certificări, rapoarte ale terților unde sunt disponibile) și permite audituri ale Operatorului sau ale unui auditor mandatat, cel mult o dată pe an, cu preaviz de 30 de zile, în timpul programului de lucru, sub confidențialitate și pe cheltuiala Operatorului, fără acces la datele altor clienți.
10. Transferuri Internaționale
Prelucrarea are loc în UE. Orice transfer în afara SEE se bazează pe decizii de adecvare sau pe Clauze Contractuale Standard; mecanismul de transfer pe sub-procesator este documentat pe pagina Sub-procesatori.
11. Anexă — Prelucrarea datelor consumatorilor din magazinul online
Prezenta anexă descrie prelucrarea efectuată de Brivio atunci când operați un magazin online la /s/{slug} sau pe un domeniu propriu. Aici, consumatorii finali ai clienților dumneavoastră sunt persoanele vizate, dumneavoastră sunteți operatorul, iar Brivio este persoana împuternicită de dumneavoastră.
Categorii de persoane vizate: vizitatorii magazinului, clienții înregistrați ai magazinului și persoanele care plasează o comandă fără a se înregistra.
Categorii de date cu caracter personal: date de identificare și de contact (nume, adresă de e-mail, telefon), adresa de livrare și de facturare, conținutul comenzii și al coșului, listele de favorite și articolele salvate, istoricul comenzilor și starea plății (niciodată numere de card), starea abonării la newsletter, înregistrările privind coșurile abandonate, cererile de retragere și de returnare, mesajele de suport, precum și date tehnice precum adresa IP, user agent-ul și identificatorii de sesiune.
Natura și scopul: găzduirea magazinului, menținerea coșurilor și a conturilor de client, preluarea comenzilor, transmiterea datelor comenzii către prestatorul de plată și curierul pe care îl alegeți, trimiterea mesajelor tranzacționale despre o comandă, înregistrarea cererilor de retragere și returnare și — numai când consumatorul și-a dat consimțământul în magazinul dumneavoastră — analiza traficului și comunicările de marketing.
Durata: cât timp magazinul dumneavoastră este activ, plus perioada de păstrare prevăzută în Contract. Ștergerea și restituirea urmează prevederile din corpul prezentului DPA.
Sub-procesatorii specifici acestei prelucrări sunt prestatorul de plată, curierul și furnizorii de e-mail și SMS pe care îi activați pentru acel magazin. Aceștia sunt enumerați în documentul Sub-procesatori și primesc doar datele necesare funcției lor.
Consimțământul în magazin. Brivio pune la dispoziție bannerul de consimțământ și centrul de preferințe și înregistrează fiecare decizie în legătură cu magazinul în care a fost exprimată. Consimțământul obținut în magazinul dumneavoastră vă aparține, fiind acordat dumneavoastră în calitate de operator; nu este partajat cu site-ul propriu al Brivio și nici cu alți comercianți, iar niciun cookie sau instrument de urmărire neesențial al dumneavoastră nu este plasat înainte de acordul consumatorului.
Domenii proprii și calitatea distinctă de operator. Când magazinul rulează pe domeniul dumneavoastră, rămâneți operator al magazinului și răspundeți distinct, în această calitate, pentru informațiile pe care trebuie să le furnizați consumatorilor conform art. 13 și 14 din RGPD, pentru propria informare privind cookie-urile și confidențialitatea pe acel domeniu, pentru soluționarea cererilor pe care consumatorii vi le adresează și pentru notificarea autorității de supraveghere în cazul unei încălcări care afectează datele din magazinul dumneavoastră. Brivio vă va asista în calitate de persoană împuternicită, dar nu poate răspunde în locul dumneavoastră.
Pe scurt, obligațiile dumneavoastră de operator: să vă identificați față de consumatori ca vânzător și operator; să publicați propriile informări privind confidențialitatea și cookie-urile; să stabiliți un temei legal pentru orice comunicare de marketing pe care o trimiteți; să dați curs cererilor de acces, rectificare, ștergere, portabilitate și opoziție în termenele legale; și să ne transmiteți fără întârziere nejustificată orice cerere care necesită o intervenție în platformă.