Acest Acord de prelucrare a datelor reprezintă un model întocmit pentru 1click2open și ar trebui revizuit de un consilier juridic calificat înainte de a vă baza pe el.
Acest Acord de prelucrare a datelor („DPA”) face parte din Termenii și Condițiile dintre dumneavoastră („Clientul”, operatorul) și 1click2open („Proofwright”, persoana împuternicită de operator) și se aplică în cazul în care Proofwright prelucrează date cu caracter personal în numele Clientului — de exemplu, date despre propriile site-uri client ale Clientului introduse în consolă. Acesta reflectă Article 28 din Regulamentul general al UE privind protecția datelor (GDPR).
1. Roluri și domeniu de aplicare
Clientul este operatorul (sau o persoană împuternicită de operator care acționează pentru propriii clienți), iar Proofwright este persoana împuternicită de operator. Fiecare parte va respecta legislația aplicabilă privind protecția datelor. Obiectul, durata, natura, scopul, tipurile de date și categoriile de persoane vizate sunt prevăzute în Annex I.
2. Obligațiile persoanei împuternicite de operator
Proofwright va:
- Prelucra datele cu caracter personal numai pe baza instrucțiunilor documentate ale Clientului (inclusiv cele prevăzute în Termeni și în prezentul DPA), cu excepția cazului în care legea impune altfel, situație în care va informa Clientul acolo unde acest lucru este permis.
- Se asigura că persoanele autorizate să prelucreze datele sunt obligate să respecte confidențialitatea.
- Implementa măsurile tehnice și organizatorice prevăzute în Annex II (Art. 32).
- Asista Clientul, în măsura în care este posibil în mod rezonabil, în ceea ce privește răspunsul la cererile persoanelor vizate și îndeplinirea obligațiilor sale în temeiul Arts. 32–36 (securitate, notificarea încălcărilor, evaluări de impact).
- La alegerea Clientului, șterge sau returna datele cu caracter personal la încetarea serviciilor și șterge copiile existente, cu excepția cazului în care păstrarea este impusă de lege.
- Pune la dispoziție informațiile necesare în mod rezonabil pentru a demonstra conformitatea și permite efectuarea de audituri în temeiul Secțiunii 6.
3. Subîmputerniciți
Clientul acordă o autorizație generală pentru ca Proofwright să apeleze la subîmputerniciții enumerați în Annex III pentru a furniza Serviciul. Proofwright impune fiecărui subîmputernicit obligații de protecție a datelor cel puțin la fel de protectoare ca prezentul DPA și rămâne răspunzătoare pentru performanța acestora. Proofwright va transmite un preaviz de cel puțin 30 de zile (prin e-mail sau pe această pagină) înainte de a adăuga sau înlocui un subîmputernicit, perioadă în care Clientul se poate opune pentru motive rezonabile legate de protecția datelor.
4. Securitate
Proofwright menține măsurile tehnice și organizatorice descrise în Annex II, inclusiv criptarea în tranzit, datele de autentificare stocate prin hashing, controlul accesului, izolarea multi-tenant, limitarea ratei cererilor, jurnalizarea probelor care semnalează orice modificare (tamper-evident) și copii de rezervă externe (off-site).
5. Încălcări ale securității datelor cu caracter personal
Proofwright va notifica Clientul fără întârzieri nejustificate și, în orice caz, în termen de 72 de ore de la momentul luării la cunoștință, cu privire la o încălcare a securității datelor cu caracter personal care afectează datele Clientului, furnizând informațiile disponibile în mod rezonabil pentru a ajuta Clientul să își îndeplinească propriile obligații.
6. Audituri
Proofwright va pune la dispoziție informațiile necesare pentru a demonstra conformitatea și, cu un preaviz rezonabil și sub rezerva confidențialității, va permite audituri (inclusiv inspecții) efectuate de Client sau de un auditor mandatat de acesta, nu mai mult de o dată pe an, cu excepția cazului în care este impus de o autoritate de supraveghere.
7. Transferuri internaționale
În cazul în care prelucrarea implică transferul de date cu caracter personal în afara Spațiului Economic European, părțile se bazează pe Clauzele contractuale standard ale Comisiei Europene (Decision 2021/914), încorporate prin trimitere și completate cu detaliile din Anexe, și/sau pe alte mecanisme valide de transfer.
8. Răspundere și durată
Răspunderea fiecărei părți în temeiul prezentului DPA este supusă limitărilor din Termeni. Prezentul DPA rămâne în vigoare atât timp cât Proofwright prelucrează date cu caracter personal pentru Client.
Annex I — Detalii privind prelucrarea
- Obiect: furnizarea Serviciului Proofwright de pregătire și probe pentru CRA.
- Durată: durata abonamentului Clientului plus perioada de păstrare prevăzută în Politica de confidențialitate.
- Natură și scop: găzduire, inventariere, analiză, monitorizare și generare de probe pentru a sprijini diligența necesară a Clientului în raport cu CRA.
- Persoane vizate: personalul Clientului și, în cazul în care Clientul introduce astfel de date, personalul clienților săi finali (de exemplu, administratori de site, persoane de contact pentru securitate).
- Categorii de date: nume, adrese de e-mail profesionale, date de autentificare ale conturilor, identificatori de site și de componente, adrese IP și orice date cu caracter personal prezente în SBOM-urile transmise, mesajele de asistență sau configurație. Serviciul nu este destinat categoriilor speciale de date.
Annex II — Măsuri tehnice și organizatorice
- Criptarea datelor în tranzit (TLS); datele de autentificare stocate prin hashing.
- Izolare multi-tenant strictă; fiecare operațiune de citire și scriere este delimitată în funcție de proprietar.
- Control al accesului bazat pe roluri și restricționarea accesului administrativ pe principiul privilegiului minim.
- Limitarea ratei cererilor și protecție împotriva abuzurilor pentru autentificare și pentru punctele de acces publice.
- Jurnalizarea probelor care semnalează orice modificare (tamper-evident), sigilată prin hash.
- Copii de rezervă continue, externe și la un moment dat (point-in-time) ale depozitului de probe.
- Monitorizarea vulnerabilităților și un canal de divulgare coordonată pentru Serviciul propriu-zis.
Annex III — Subîmputerniciți
- Cloudflare, Inc. — edge, Pages, baza de date D1, stocare pentru copii de rezervă R2 și Access — Statele Unite / edge global.
- The Fly.io Company — aplicația consolă și găzduirea depozitului de probe — Uniunea Europeană.
- Resend — e-mail tranzacțional — Statele Unite.
- PayPal — procesarea plăților — Uniunea Europeană / Statele Unite.
Contact
Întrebări despre acest DPA: connect@proofwright.eu.