Prezenta traducere în limba română este oferită pentru informare. Versiunea de referință a Acordului de prelucrare a datelor este cea în limba engleză, disponibilă pe această pagină și în listingul Aplicației din magazinul de aplicații. În caz de neconcordanță între cele două versiuni, prevalează versiunea în limba engleză, cu excepția cazului în care legea aplicabilă impune altfel. Nicio neconcordanță de traducere nu restrânge drepturile pe care le aveți în temeiul GDPR.
Consentia · Acordul de prelucrare a datelor, versiunea 1.0, în vigoare de la 2 octombrie 2026.
Prezentul acord acoperă datele cu caracter personal pe care le prelucrăm în numele unui comerciant. Prelucrarea pentru care suntem noi înșine operator este descrisă în Politica de confidențialitate.
Versiunea documentului 1.0 · În vigoare de la 2 octombrie 2026
Prezentul Acord de prelucrare a datelor („DPA”) este încheiat în temeiul articolului 28 alineatul (3) din Regulamentul (UE) 2016/679 („GDPR”) între Comerciantul și Prestatorul identificați în secțiunea 1, cu privire la datele cu caracter personal pe care Prestatorul le prelucrează în numele Comerciantului prin intermediul aplicației Consentia („Aplicația”).
1. Părțile
Prestatorul (persoana împuternicită)
| Denumire | TRANSYLVANIA MARKETING LTD SRL |
| Cod unic de înregistrare | 43230933 |
| Sediul social | Str. Crișanei 2, 550012 Sibiu, România |
| contact@transilvaniamarketing.ro |
Comerciantul (operatorul) este persoana fizică sau juridică ce exploatează magazinul online pe care este instalată Aplicația. Comerciantul este identificat prin domeniul magazinului înregistrat la instalare și prin datele contului deținute de platforma magazinului. Comerciantul nu trebuie să își declare din nou identitatea pentru ca prezentul DPA să fie valabil și complet.
Adresa de e-mail de mai sus este canalul desemnat de Prestator pentru toate aspectele privind protecția datelor din prezentul DPA, inclusiv instrucțiunile documentate, cererile persoanelor vizate transmise de Comerciant, cererile de audit și corespondența privind încălcările securității datelor. Este acceptată și corespondența scrisă trimisă la adresa sediului social.
Prestatorul nu a desemnat un responsabil cu protecția datelor. Punctul de contact pentru toate aspectele privind protecția datelor este adresa de e-mail de mai sus.
2. Încheierea prezentului DPA
2.1 Acceptarea prin instalare și utilizare. Prezentul DPA este un act juridic obligatoriu în sensul articolului 28 alineatul (3) din GDPR. Acesta se încheie și devine obligatoriu pentru ambele părți în momentul în care Comerciantul instalează Aplicația în magazinul său și se aplică în continuare cât timp Aplicația rămâne instalată sau cât timp Prestatorul deține date cu caracter personal prelucrate în numele Comerciantului. Nu este necesară nicio semnătură, contrasemnătură sau etapă separată de acceptare.
2.2 Dacă Comerciantul nu este de acord. Comerciantul care nu acceptă prezentul DPA nu trebuie să instaleze Aplicația, iar dacă aceasta este deja instalată, trebuie să o dezinstaleze. În acest caz se aplică ștergerea descrisă în secțiunea 17.
2.3 Un exemplar semnat este disponibil la cerere. Comerciantul poate solicita oricând Prestatorului, prin e-mail, un exemplar al prezentului DPA semnat de Prestator, pentru propria evidență sau pentru dosarul său privind respectarea principiului responsabilității, în temeiul articolului 5 alineatul (2) din GDPR. Prestatorul îl va furniza. În cazul în care regulile interne ale Comerciantului, propriul său model de DPA sau o cerere a unei autorități de supraveghere impun un document încheiat separat, Prestatorul va negocia și va semna un astfel de document cu bună-credință. Un document semnat separat prevalează asupra prezentului DPA în măsura în care există un conflict între ele.
2.4 Fiecare instalare constituie un acord separat. În cazul în care o persoană exploatează mai multe magazine, prezentul DPA se aplică separat fiecărei instalări. Nicio prevedere a prezentului DPA nu creează vreo relație între Comercianți diferiți, iar Prestatorul nu combină datele din magazinele unor Comercianți diferiți în niciun produs sau set de date care să reunească mai mulți comercianți.
3. Domeniul de aplicare și relația cu alte documente
3.1 Ce reglementează prezentul DPA. Prezentul DPA reglementează prelucrarea datelor cu caracter personal ale Vizitatorilor pe care Prestatorul o efectuează în numele Comerciantului prin intermediul Aplicației, astfel cum este detaliată în Anexa 1.
3.2 Ce nu reglementează prezentul DPA.
a) Datele contului Comerciantului. Pentru domeniul magazinului, tokenul de acces la platforma magazinului și jurnalele de acces ale serverului, Prestatorul acționează ca operator în scopul furnizării, securizării, întreținerii și asigurării asistenței pentru Aplicație. Această prelucrare este descrisă în Politica de confidențialitate a Prestatorului și nu reprezintă o prelucrare în numele Comerciantului. Precizarea din secțiunea 5.5 se aplică jurnalelor de acces.
b) Platforma magazinului. Aplicația funcționează pe platforma magazinului. Prelucrarea efectuată de platforma magazinului în nume propriu, în calitate de entitate care exploatează platforma, este reglementată de acordurile proprii ale Comerciantului cu furnizorul platformei, inclusiv de condițiile privind prelucrarea datelor ale platformei magazinului. Prestatorul nu este parte la aceste acorduri.
c) Google. Orice prelucrare pe care Google o efectuează în legătură cu propriile tag-uri, produse sau conturi Google ale Comerciantului este reglementată de acordurile proprii ale Comerciantului cu Google. Prestatorul nu este parte la aceste acorduri. Ceea ce transmite Aplicația către Google este precizat în Anexa 1, punctul 9.
d) Magazinul propriu al Comerciantului. Cookie-urile, tag-urile, pixelii și scripturile plasate în magazin de oricine altcineva decât Aplicația, precum și propriile practici ale Comerciantului în materie de confidențialitate, sunt responsabilitatea Comerciantului.
3.3 Ordinea de prioritate. În ceea ce privește prelucrarea datelor cu caracter personal în numele Comerciantului, prezentul DPA prevalează asupra termenilor de utilizare ai Aplicației și asupra Politicii de confidențialitate. Politica de confidențialitate rămâne descrierea de referință a prelucrării pentru care Prestatorul este operator. Atunci când Politica de confidențialitate și Anexele la prezentul DPA descriu aceeași prelucrare, acestea trebuie interpretate în mod coerent; în caz de conflict, Anexele prevalează în ceea ce privește prelucrarea în numele Comerciantului.
4. Definiții
4.1 „Date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită”, „subîmputernicit”, „persoană vizată”, „încălcare a securității datelor cu caracter personal” și „categorii speciale de date cu caracter personal” au înțelesul prevăzut la articolele 4 și 9 din GDPR.
4.2 „Vizitator” înseamnă orice persoană care vizitează magazinul Comerciantului și căreia i se afișează bannerul de consimțământ. „Înregistrare de consimțământ” înseamnă un singur rând stocat de Aplicație, care descrie un eveniment legat de consimțământ, astfel cum este detaliat în Anexa 1. „Datele vizitatorilor” înseamnă datele cu caracter personal descrise în Anexa 1. „Legislația aplicabilă privind protecția datelor” înseamnă GDPR, Legea română nr. 190/2018, Legea română nr. 506/2004 și orice altă lege privind protecția datelor sau confidențialitatea comunicațiilor electronice aplicabilă prelucrării.
5. Rolurile părților
5.1 În ceea ce privește Datele vizitatorilor, Comerciantul este operatorul, iar Prestatorul este persoana împuternicită. Comerciantul stabilește scopurile și mijloacele prelucrării; Prestatorul prelucrează Datele vizitatorilor numai pentru a furniza funcțiile Aplicației aceluiași Comerciant.
5.2 Nicio prevedere a prezentului DPA nu face din Prestator un operator asociat împreună cu Comerciantul, cu platforma magazinului sau cu Google. Prestatorul nu decide de ce sunt colectate Datele vizitatorilor și nu le utilizează în scopuri proprii.
5.3 Prestatorul nu acționează ca operator în ceea ce privește Datele vizitatorilor. Dacă Prestatorul ar prelucra vreodată Datele vizitatorilor într-un scop propriu, ar face acest lucru în calitate de operator și ar avea nevoie de propriul temei juridic; Prestatorul nu face acest lucru, iar orice modificare ar fi publicată în prealabil, în conformitate cu secțiunea 21.
5.4 Comerciantul ia act de faptul că Aplicația este un serviciu standardizat, de tip multi-tenant. Prestatorul stabilește mijloacele tehnice prin care este furnizat serviciul — arhitectura, schema bazei de date, măsurile de securitate și subîmputerniciții — în limitele stabilite de prezentul DPA și sub rezerva dreptului Comerciantului de a formula obiecții în temeiul secțiunii 12.
5.5 Jurnalele de acces ale serverului — o precizare onestă. Furnizorul de găzduire al Prestatorului păstrează jurnale obișnuite de acces HTTP pentru fiecare cerere care ajunge la Aplicație. Fiecare intrare conține momentul cererii, metoda și calea, codul de stare și durata răspunsului, adresa IP de la care provine cererea (srcIp) și șirul user-agent al browserului (clientUa). Aceste jurnale sunt generate de infrastructura de găzduire, nu de codul propriu al Aplicației; ele nu sunt asociate Înregistrărilor de consimțământ, nu sunt utilizate pentru identificarea Vizitatorilor, nu sunt utilizate pentru analiză, statistici, publicitate sau crearea de profiluri și nu sunt divulgate nimănui. Ele sunt păstrate timp de 7 zile, după care expiră automat la furnizorul de găzduire. Prestatorul le prelucrează în calitate de operator, în temeiul articolului 6 alineatul (1) litera (f) din GDPR, pentru securitatea și disponibilitatea serviciului. Totuși, deoarece cererile efectuate de banner ajung la Aplicație prin proxy-ul pentru aplicații al platformei magazinului, aceste intrări din jurnal pot conține adresele IP ale Vizitatorilor Comerciantului. În măsura în care astfel de intrări din jurnal sunt considerate prelucrate în numele Comerciantului, Prestatorul le aplică integral prezentul DPA, iar acestea sunt descrise pe un rând separat în Anexa 1. Această precizare este făcută pentru ca nicio prevedere a prezentului DPA să nu poată fi interpretată ca o afirmație mai largă decât ceea ce Prestatorul poate respecta.
6. Obiectul, durata, natura și scopul prelucrării
Articolul 28 alineatul (3), partea introductivă.
6.1 Obiectul. Prelucrarea Datelor Vizitatorilor necesară pentru furnizarea Aplicației către Comerciant.
6.2 Natura prelucrării. Colectarea evenimentelor de consimțământ prin proxy-ul pentru aplicații al platformei magazinului; înregistrarea și stocarea într-o bază de date; structurarea și extragerea; afișarea în interfața de administrare a Comerciantului; agregarea în totaluri și rate; exportul într-un fișier CSV la cererea Comerciantului; transmiterea stării consimțământului către Google Consent Mode v2 și către interfața de confidențialitate pentru clienți a platformei magazinului; și ștergerea.
6.3 Scopul prelucrării. Exclusiv cele patru funcții ale Aplicației: (i) afișarea bannerului de consimțământ; (ii) punerea în aplicare a opțiunii Vizitatorului prin transmiterea acesteia către Google Consent Mode v2 și către interfața de confidențialitate pentru clienți a platformei magazinului; (iii) ținerea unui registru de consimțăminte pe care Comerciantul îl poate exporta în format CSV, ca dovadă a consimțământului obținut; și (iv) prezentarea către Comerciant a unor statistici agregate privind propriul magazin al acelui Comerciant. Aplicația nu îndeplinește nicio funcție în afara acestor patru. Nu este un produs de analiză, nu este un produs de publicitate, nu este un produs de marketing și nu este un produs de gestionare a relațiilor cu clienții.
6.4 Durata. De la instalarea Aplicației până la prima dintre următoarele date: (i) ștergerea datelor Comerciantului în conformitate cu secțiunea 17 sau (ii) data la care Prestatorul nu mai deține date cu caracter personal prelucrate în numele Comerciantului. Înregistrările de consimțământ individuale sunt, în orice caz, șterse la 12 luni după evenimentul pe care îl înregistrează. Jurnalele de acces sunt păstrate timp de 7 zile.
6.5 Detalii suplimentare privind natura, scopul, durata și frecvența prelucrării sunt prevăzute în Anexa 1, care face parte integrantă din prezentul DPA.
7. Tipurile de date cu caracter personal și categoriile de persoane vizate
Articolul 28 alineatul (3), partea introductivă.
7.1 Categoriile de persoane vizate. Vizitatorii magazinului online al Comerciantului cărora li se afișează bannerul de consimțământ.
7.2 Categoriile de date cu caracter personal. Sunt prevăzute în Anexa 1, punctul 7, câmp cu câmp.
7.3 Ce este exclus. Registrul de consimțăminte nu conține niciun nume, nicio adresă de e-mail, niciun număr de telefon, nicio adresă IP, nicio dată privind comenzile, nicio dată privind conturile clienților, niciun identificator de dispozitiv și nicio dată de amprentare a browserului (browser fingerprinting), de niciun fel. Aceste excluderi sunt necondiționate: nu sunt limitate la un anumit plan, nivel, configurație sau regiune, iar nicio setare pe care Comerciantul o poate alege nu le înlătură. Ele reprezintă o alegere de concepție, nu o opțiune de configurare. Precizarea din secțiunea 5.5 privește numai jurnalele de acces ale furnizorului de găzduire.
7.4 Categoriile speciale. Aplicația nu este concepută pentru a prelucra categorii speciale de date cu caracter personal în sensul articolului 9 din GDPR sau date privind condamnări penale și infracțiuni în sensul articolului 10 din GDPR. Comerciantul nu trebuie să dea instrucțiuni Prestatorului să prelucreze astfel de date prin intermediul Aplicației și nu trebuie să configureze bannerul într-un mod care să determine transmiterea unor astfel de date către aceasta.
7.5 Copiii. Aplicația nu dispune de niciun mijloc de a determina vârsta unui Vizitator și nu efectuează nicio verificare a vârstei, nicio deducere a vârstei și nicio direcționare în funcție de vârstă. În cazul în care magazinul Comerciantului se adresează copiilor, Comerciantului, în calitate de operator, îi revine sarcina de a evalua normele aplicabile privind consimțământul minorilor, inclusiv articolul 8 din GDPR și pragul de vârstă național din statul membru relevant.
7.6 Caracterul pseudonim al înregistrărilor. O Înregistrare de consimțământ nu conține niciun identificator direct al Vizitatorului. Identificatorul de consimțământ pe care îl stochează este o valoare aleatorie generată de platforma magazinului. Prestatorul nu deține nicio cheie, tabelă sau set de date suplimentar care să îi permită să asocieze această valoare cu o persoană identificată prin nume, cu o adresă de e-mail, cu o comandă sau cu un cont de client. Prestatorul tratează totuși Înregistrările de consimțământ ca date cu caracter personal și le aplică integral prezentul DPA. Consecințele pentru drepturile persoanelor vizate sunt prevăzute în secțiunea 14.4.
8. Prelucrarea numai pe baza instrucțiunilor documentate
Articolul 28 alineatul (3) litera (a).
8.1 Prestatorul prelucrează Datele vizitatorilor numai pe baza instrucțiunilor documentate ale Comerciantului, inclusiv în ceea ce privește transferurile de date cu caracter personal către o țară terță sau o organizație internațională, cu excepția cazului în care această obligație îi revine Prestatorului în temeiul dreptului Uniunii sau al dreptului intern al unui stat membru care se aplică Prestatorului. În acest caz, Prestatorul informează Comerciantul cu privire la această obligație juridică înainte de prelucrare, cu excepția cazului în care dreptul respectiv interzice o astfel de informare din motive importante legate de interesul public.
8.2 Ce constituie instrucțiuni documentate. Instrucțiunile documentate ale Comerciantului constau în, și se limitează la:
a) prezentul DPA, inclusiv Anexele sale; b) Politica de confidențialitate a Prestatorului, astfel cum este publicată la un moment dat; c) instalarea și activarea Aplicației de către Comerciant și configurarea de către acesta a bannerului prin setările Aplicației (inclusiv textele, categoriile oferite, regulile de afișare și activarea sau nu a butonului flotant de consimțământ descris în Anexa 1, punctul 11); d) utilizarea de către Comerciant a funcțiilor Aplicației, inclusiv solicitarea unui export CSV; și e) orice altă instrucțiune pe care Comerciantul o trimite prin e-mail la adresa din secțiunea 1 și pe care Prestatorul o acceptă în scris.
8.3 Instrucțiuni în afara domeniului de aplicare al Aplicației. O instrucțiune care ar necesita o modificare a funcționalității Aplicației, a modelului său de date, a măsurilor sale de securitate sau a subîmputerniciților săi se află în afara serviciului standardizat. Prestatorul nu este obligat să accepte o astfel de instrucțiune. Prestatorul va informa Comerciantul, fără întârzieri nejustificate, dacă consideră că o instrucțiune se află în afara domeniului de aplicare al Aplicației sau este imposibil de realizat din punct de vedere tehnic, iar părțile o vor discuta cu bună-credință. Dacă nu se ajunge la un acord, Comerciantul poate înceta acordul în conformitate cu secțiunea 20.
8.4 Prestatorul nu va utiliza Datele vizitatorilor pentru a dezvolta, antrena, îmbunătăți sau evalua vreun model de învățare automată sau de inteligență artificială, nu le va vinde, nu le va partaja cu rețele de publicitate sau cu brokeri de date și nu va crea, publica sau vinde analize comparative între comercianți, rapoarte de industrie sau orice alt produs agregat derivat din datele Comercianților.
9. Obligația de a informa Comerciantul dacă o instrucțiune încalcă legea
Articolul 28 alineatul (3), ultimul paragraf.
9.1 Prestatorul informează imediat Comerciantul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții din dreptul Uniunii sau din dreptul intern al unui stat membru referitoare la protecția datelor.
9.2 În acest caz, Prestatorul poate suspenda executarea instrucțiunii în cauză până când Comerciantul o retrage, o confirmă sau o modifică. O suspendare în temeiul prezentei secțiuni nu constituie o încălcare a obligațiilor Prestatorului și nu afectează funcționarea în continuare a restului Aplicației.
9.3 Prezenta secțiune nu obligă Prestatorul să efectueze o analiză juridică generală a prelucrării efectuate de Comerciant, iar tăcerea Prestatorului cu privire la o instrucțiune nu reprezintă o opinie că instrucțiunea este legală. Comerciantul rămâne responsabil pentru legalitatea instrucțiunilor sale.
10. Obligațiile și drepturile Comerciantului
Articolul 28 alineatul (3), partea introductivă.
10.1 Drepturile Comerciantului. Comerciantul are dreptul: să dea instrucțiuni documentate în conformitate cu secțiunea 8; să acceseze, să vizualizeze și să exporte oricând Înregistrările de consimțământ ale magazinului său, cât timp Aplicația este instalată; să primească informațiile și asistența descrise în secțiunile 14, 15 și 18; să fie informat cu privire la modificările subîmputerniciților în conformitate cu secțiunea 12 și să formuleze obiecții față de acestea; să fie notificat cu privire la încălcările securității datelor cu caracter personal în conformitate cu secțiunea 15.2; și să înceteze acordul în conformitate cu secțiunea 20.
10.2 Obligațiile Comerciantului. Comerciantul:
a) stabilește și documentează temeiul juridic pentru prelucrarea Datelor Vizitatorilor și garantează că prelucrarea pe care o dispune este legală. Prestatorul nu stabilește temeiul juridic. De regulă, Comerciantul se întemeiază pe articolul 6 alineatul (1) litera (c) din GDPR, respectiv îndeplinirea obligației legale prevăzute la articolul 7 alineatul (1) din GDPR de a fi în măsură să demonstreze că persoana vizată și-a dat consimțământul, și/sau pe articolul 6 alineatul (1) litera (f) din GDPR, respectiv interesul său legitim de a utiliza un mecanism de consimțământ funcțional și de a păstra dovada opțiunilor exprimate; b) publică propria politică de confidențialitate și propriile informații privind cookie-urile și furnizează Vizitatorilor informațiile cerute de articolele 13 și 14 din GDPR și de normele naționale de transpunere a articolului 5 alineatul (3) din Directiva 2002/58/CE (în România, Legea nr. 506/2004), inclusiv existența registrului de consimțăminte; c) configurează bannerul în mod legal — în special astfel încât refuzul să fie la fel de ușor ca acceptarea, cookie-urile neesențiale să nu fie plasate înainte de exprimarea consimțământului, iar textele afișate să fie corecte pentru magazinul său. Prestatorul furnizează mecanismul; Comerciantul decide ce conține acesta și cum funcționează; d) activează un mecanism de retragere. Aplicația oferă un buton flotant care redeschide fereastra de preferințe, astfel încât un Vizitator să își poată modifica oricând o opțiune anterioară. Comerciantului îi revine sarcina de a-l activa sau de a oferi un mijloc echivalent de retragere, astfel încât retragerea consimțământului să fie la fel de simplă ca acordarea acestuia (articolul 7 alineatul (3) din GDPR); e) gestionează cererile persoanelor vizate care îi sunt adresate în calitate de operator, cu asistența Prestatorului în conformitate cu secțiunea 14; f) exportă registrul înainte de expirare atunci când trebuie să păstreze dovezi ale consimțământului pentru o perioadă mai lungă de 12 luni (secțiunea 17.2). După ștergerea înregistrărilor, Prestatorul nu le mai poate restaura; g) nu transmite categorii speciale de date sau date privind condamnări penale prin intermediul Aplicației (secțiunea 7.4); h) își menține actualizate datele de contact, astfel încât notificările prevăzute în secțiunile 12 și 15.2 să îi poată parveni; și i) rămâne responsabil pentru propriile obligații privind principiul responsabilității, inclusiv pentru evidența activităților de prelucrare (articolul 30 din GDPR) și, după caz, pentru evaluarea impactului asupra protecției datelor (articolul 35 din GDPR).
11. Confidențialitatea
Articolul 28 alineatul (3) litera (b).
11.1 Prestatorul se asigură că orice persoană autorizată să prelucreze Datele vizitatorilor — inclusiv propriul personal, colaboratorii externi și orice persoană fizică ce acționează sub autoritatea sa — s-a angajat să respecte confidențialitatea sau are o obligație legală adecvată de confidențialitate și că acest angajament rămâne în vigoare și după încetarea colaborării cu persoana respectivă.
11.2 Prestatorul ia măsuri pentru a asigura faptul că orice persoană fizică ce acționează sub autoritatea sa și care are acces la Datele vizitatorilor nu le prelucrează decât la instrucțiunile Comerciantului, cu excepția cazului în care această obligație îi revine în temeiul dreptului Uniunii sau al dreptului intern al unui stat membru (articolul 32 alineatul (4) din GDPR).
11.3 Accesul la Datele vizitatorilor este limitat la persoanele care au nevoie de acesta pentru a exploata, securiza, întreține și asigura asistența pentru Aplicație.
11.4 Prezenta secțiune se aplică în completarea, și nu în locul, oricărei obligații de confidențialitate pe care părțile o au una față de cealaltă în temeiul termenilor de utilizare ai Aplicației sau al dreptului comun.
12. Subîmputerniciții
Articolul 28 alineatele (2) și (4).
12.1 Autorizarea generală. Comerciantul acordă Prestatorului o autorizare generală scrisă de a recruta subîmputerniciți pentru prelucrarea Datelor Vizitatorilor, sub rezerva condițiilor prevăzute în prezenta secțiune. Această autorizare este acordată prin acceptarea prezentului DPA în conformitate cu secțiunea 2.1.
12.2 Subîmputerniciții actuali. Subîmputerniciții recrutați la data prezentei versiuni sunt enumerați în Anexa 3. În afara acestora, Prestatorul nu divulgă Datele vizitatorilor nimănui. În lanțul de prelucrare al Prestatorului pentru Aplicație nu există nicio rețea de publicitate, niciun broker de date, niciun furnizor de servicii de analiză, niciun furnizor de servicii de e-mail și niciun furnizor de inteligență artificială.
12.3 Condițiile impuse subîmputerniciților. Atunci când Prestatorul recrutează un subîmputernicit, face acest lucru printr-un contract sau un alt act juridic care impune subîmputernicitului respectiv aceleași obligații privind protecția datelor ca cele prevăzute în prezentul DPA, în special obligația de a oferi garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea să îndeplinească cerințele GDPR. Prestatorul rămâne pe deplin răspunzător față de Comerciant pentru îndeplinirea obligațiilor subîmputerniciților săi (articolul 28 alineatul (4) din GDPR).
12.4 Notificarea modificărilor și dreptul de a formula obiecții. Prestatorul va informa Comerciantul cu privire la orice intenție de adăugare sau înlocuire a unui subîmputernicit cu cel puțin 30 de zile înainte ca modificarea respectivă să producă efecte, prin e-mail la adresa asociată instalării Comerciantului, printr-o notificare în interfața de administrare a Aplicației sau prin publicarea unei versiuni actualizate a Anexei 3 și a Politicii de confidențialitate, cu un nou număr de versiune și o nouă dată — iar în cazul unei modificări semnificative, și prin e-mail. Angajamentul permanent al Prestatorului este ca o modificare care îi privește pe subîmputerniciți să fie publicată înainte ca modificarea să producă efecte, niciodată după.
12.5 Comerciantul poate formula obiecții față de o modificare preconizată, pe motive rezonabile legate de protecția datelor, prin e-mail, în termenul de notificare. Dacă formulează obiecții, părțile vor discuta obiecția cu bună-credință, iar Prestatorul va depune eforturi rezonabile pentru a pune la dispoziție o soluție alternativă. Dacă nu este disponibilă în mod rezonabil nicio alternativă, Comerciantul poate înceta acordul în conformitate cu secțiunea 20, prin dezinstalarea Aplicației înainte ca modificarea să producă efecte, caz în care se aplică ștergerea prevăzută în secțiunea 17. Dacă Comerciantul nu formulează obiecții în termenul de notificare, modificarea se consideră aprobată.
12.6 Înlocuirea urgentă. Atunci când un subîmputernicit trebuie înlocuit de urgență, din motive aflate în afara controlului Prestatorului, pentru a menține securitatea sau disponibilitatea serviciului, Prestatorul poate efectua înlocuirea și va informa Comerciantul cât mai curând posibil după aceea, precizând motivul. Dreptul Comerciantului de a formula obiecții și de a înceta acordul în conformitate cu secțiunea 12.5 se aplică, în acest caz, retroactiv.
12.7 Prestatorul va furniza Comerciantului, la cererea transmisă prin e-mail, informațiile despre un subîmputernicit care sunt necesare pentru îndeplinirea obligațiilor proprii ale Comerciantului privind principiul responsabilității, în măsura în care Prestatorul le deține și nu este împiedicat să le divulge de obligații de confidențialitate.
13. Transferurile internaționale
13.1 Găzduirea și baza de date ale Aplicației sunt situate într-o regiune din Uniunea Europeană. Prestatorul nu transferă Datele vizitatorilor în afara Spațiului Economic European în niciun scop propriu și nu va face acest lucru în numele Comerciantului decât dacă primește instrucțiuni scrise în acest sens de la Comerciant și dacă există un mecanism de transfer în temeiul capitolului V din GDPR.
13.2 Dacă Prestatorul intenționează vreodată să prelucreze Datele vizitatorilor în afara Spațiului Economic European, va publica o modificare în conformitate cu secțiunea 21 înainte ca această schimbare să producă efecte, precizând mecanismul de transfer utilizat, iar secțiunile 12.4-12.6 se vor aplica prin analogie, inclusiv dreptul Comerciantului de a formula obiecții și de a înceta acordul.
13.3 Două aspecte se află în afara controlului Prestatorului și necesită atenția Comerciantului. Platforma magazinului: orice prelucrare sau transfer efectuat de platforma magazinului în cadrul exploatării platformei sale este reglementat de propriii termeni, propria documentație privind confidențialitatea și propriile condiții privind prelucrarea datelor ale platformei magazinului, la care Comerciantul este parte. Google: Aplicația transmite către Google numai starea consimțământului (acordat sau refuzat), fără niciun identificator și fără date cu caracter personal (Anexa 1, punctul 9); orice prelucrare sau transfer ulterior efectuat de Google este reglementat de acordurile proprii ale Comerciantului cu Google.
14. Asistența privind drepturile persoanelor vizate
Articolul 28 alineatul (3) litera (e); capitolul III din GDPR.
14.1 Prestatorul oferă asistență Comerciantului, prin măsuri tehnice și organizatorice adecvate și în măsura în care acest lucru este posibil, pentru îndeplinirea obligației Comerciantului de a răspunde cererilor privind exercitarea drepturilor persoanelor vizate prevăzute în capitolul III din GDPR: dreptul de acces (articolul 15), dreptul la rectificare (articolul 16), dreptul la ștergere (articolul 17), dreptul la restricționarea prelucrării (articolul 18), dreptul la notificare (articolul 19), dreptul la portabilitatea datelor (articolul 20), dreptul la opoziție (articolul 21) și dreptul de a nu face obiectul unui proces decizional individual automatizat (articolul 22).
14.2 Cererile trebuie adresate Comerciantului. Vizitatorii trebuie să își adreseze cererile Comerciantului, în calitate de operator. Dacă un Vizitator contactează direct Prestatorul cu privire la date prelucrate în numele Comerciantului, Prestatorul nu va răspunde pe fond la cerere și nu va divulga și nu va șterge date. Acesta îi va comunica Vizitatorului să contacteze Comerciantul și, atunci când poate identifica magazinul în cauză, va informa Comerciantul fără întârzieri nejustificate.
14.3 Modul în care Prestatorul oferă asistență. Prestatorul oferă asistență în principal prin punerea la dispoziția Comerciantului a funcțiilor de tip self-service ale Aplicației: vizualizarea registrului, exportul CSV și ștergerea automată descrisă în secțiunea 17. Atunci când aceste funcții nu sunt suficiente, Prestatorul, la cererea scrisă a Comerciantului transmisă prin e-mail, va lua măsuri rezonabile pentru a localiza, furniza, rectifica, restricționa sau șterge o anumită Înregistrare de consimțământ, sub rezerva secțiunii 14.4. Prestatorul poate percepe o taxă rezonabilă pentru asistența disproporționată sau repetitivă, după ce a comunicat în prealabil Comerciantului costul estimat și i-a oferit posibilitatea de a-și retrage cererea.
14.4 O limită practică, spusă deschis (articolul 11 din GDPR). Deoarece registrul nu conține niciun nume, nicio adresă de e-mail, niciun număr de telefon, nicio adresă IP, nicio dată privind comenzile, niciun cont de client și niciun identificator de dispozitiv, Prestatorul nu dispune de niciun mijloc de a identifica ce Înregistrare de consimțământ, dacă există vreuna, se referă la o anumită persoană. Identificatorul de consimțământ este un pseudonim aleatoriu generat de platforma magazinului, iar Prestatorul nu deține nicio cheie care să îl asocieze unei persoane. Prin urmare, în ceea ce privește Înregistrările de consimțământ, Prestatorul nu este, în general, în măsură să identifice persoana vizată în sensul articolului 11 din GDPR, iar drepturile de acces, de rectificare, de ștergere, de restricționare și de portabilitate pot fi imposibil de exercitat în raport cu înregistrarea propriu-zisă. Un Vizitator care poate furniza identificatorul exact de consimțământ poate solicita Comerciantului să dispună localizarea înregistrării corespunzătoare. În orice caz, toate Înregistrările de consimțământ sunt șterse după 12 luni. Prestatorul va comunica această limitare Comerciantului ca răspuns la orice cerere pe care nu o poate executa, astfel încât Comerciantul să se poată întemeia pe articolul 11 alineatul (2) din GDPR în propriul răspuns către persoana vizată.
14.5 Retragerea consimțământului. Un Vizitator care dorește să modifice o opțiune anterioară poate face acest lucru prin intermediul bannerului de consimțământ sau prin intermediul butonului flotant de consimțământ pe care Aplicația îl lasă pe pagină, acolo unde Comerciantul l-a activat. Modificarea opțiunii creează o nouă Înregistrare de consimțământ care reflectă noua stare; aceasta nu modifică și nu șterge înregistrarea anterioară, care rămâne în registru ca dovadă a opțiunii exprimate la acel moment anterior, până la expirarea sa în conformitate cu secțiunea 17.2.
15. Asistența privind articolele 32-36
Articolul 28 alineatul (3) litera (f).
15.1 Securitatea (articolul 32). Prestatorul pune în aplicare și menține măsurile tehnice și organizatorice prevăzute în Anexa 2 și oferă asistență Comerciantului pentru asigurarea respectării articolului 32 prin menținerea acestor măsuri, prin păstrarea Anexei 2 actualizate și corecte și prin răspunsul la întrebările rezonabile ale Comerciantului cu privire la acestea.
15.2 Încălcările securității datelor cu caracter personal (articolele 33 și 34). Dacă Prestatorul ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele vizitatorilor, acesta va notifica Comerciantul fără întârzieri nejustificate (articolul 33 alineatul (2) din GDPR), prin e-mail la adresa asociată instalării Comerciantului. Notificarea va conține informațiile de care Prestatorul dispune în mod rezonabil la acel moment și, în orice caz, pe măsură ce devin disponibile: natura încălcării; categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor în cauză; consecințele probabile; măsurile luate sau propuse pentru remedierea încălcării și pentru atenuarea efectelor acesteia; și un punct de contact pentru informații suplimentare. Atunci când informațiile nu pot fi furnizate în același timp, acestea vor fi furnizate etapizat, fără alte întârzieri nejustificate. Prestatorul va coopera cu Comerciantul și va lua măsurile de remediere necesare în mod rezonabil, astfel încât Comerciantul să își poată evalua propriile obligații față de autoritatea sa de supraveghere (articolul 33 alineatul (1) din GDPR, care impune notificarea fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care operatorul a luat cunoștință de încălcare) și față de persoanele vizate afectate (articolul 34 din GDPR). Prestatorul nu va notifica o autoritate de supraveghere sau vreo persoană vizată, în numele Comerciantului, cu privire la o încălcare care afectează Datele vizitatorilor, decât dacă Comerciantul îi dă instrucțiuni în acest sens sau legea impune acest lucru. Notificarea transmisă de Prestator Comerciantului nu reprezintă o recunoaștere a vinovăției sau a răspunderii.
15.3 Evaluarea impactului asupra protecției datelor (articolul 35). La cererea scrisă a Comerciantului, Prestatorul va pune la dispoziție informațiile despre Aplicație de care Comerciantul are nevoie în mod rezonabil pentru a efectua o evaluare a impactului asupra protecției datelor, inclusiv Anexele la prezentul DPA și Politica de confidențialitate, și va răspunde la întrebările ulterioare rezonabile. Prestatorul nu efectuează evaluarea în locul Comerciantului și nu oferă consiliere cu privire la necesitatea efectuării acesteia.
15.4 Consultarea prealabilă (articolul 36). La cererea scrisă a Comerciantului, Prestatorul îi va furniza acestuia informațiile de care are nevoie în mod rezonabil pentru a-și consulta autoritatea de supraveghere în temeiul articolului 36 din GDPR și va răspunde la cererile rezonabile de informații formulate în cursul unei astfel de consultări.
15.5 Limitele asistenței. Obligațiile Prestatorului în temeiul prezentei secțiuni sunt limitate la informațiile de care acesta dispune și țin seama de natura prelucrării și de caracterul standardizat al Aplicației. Comerciantul ia act de faptul că Prestatorul, în calitate de persoană împuternicită, nu deține informațiile privind propriul magazin al Comerciantului, propriile scopuri ale acestuia sau celelalte instrumente proprii ale acestuia.
16. Notificările de conformitate ale platformei magazinului
16.1 Aplicația răspunde notificărilor de conformitate obligatorii ale platformei magazinului: notificarea de solicitare a datelor clientului, notificarea de ștergere a datelor clientului și notificarea de ștergere a datelor magazinului, transmisă după dezinstalare.
16.2 Consecința practică a secțiunii 7.3 este că, în general, o notificare de solicitare a datelor clientului sau o notificare de ștergere a datelor clientului nu va găsi în Aplicație date de identificare ale clientului care să fie returnate sau șterse, deoarece Aplicația nu deține în registrul său niciun nume, nicio adresă de email, niciun număr de telefon, nicio adresă IP, nicio dată privind comenzile, niciun cont de client și niciun identificator de dispozitiv și nu asociază o Înregistrare de consimțământ cu un client al magazinului.
16.3 Răspunsul Prestatorului la notificarea de ștergere a datelor magazinului este descris în secțiunea 17.3.
17. Ștergerea și returnarea datelor la încetarea prelucrării
Articolul 28 alineatul (3) litera (g).
17.1 Returnarea. Comerciantul poate obține oricând, cât timp Aplicația este instalată, Datele vizitatorilor prelucrate în numele său, într-un format structurat, utilizat în mod curent și care poate fi citit automat, folosind funcția de export CSV din interfața de administrare a Aplicației. Această funcție este mijlocul permanent prin care Prestatorul returnează datele, disponibil fără nicio cerere adresată Prestatorului și fără costuri.
17.2 Ștergerea automată după 12 luni. Înregistrările de consimțământ sunt șterse la 12 luni după evenimentul pe care îl înregistrează. Ștergerea este efectuată de o sarcină automată a Aplicației, care pornește odată cu serverul, se repetă zilnic și șterge înregistrările mai vechi de 12 luni din toate magazinele. Înregistrările șterse nu mai sunt disponibile în registru, în exporturile CSV sau în statistici, iar Prestatorul nu le poate restaura. Comerciantul care trebuie să păstreze dovada consimțământului pentru o perioadă mai lungă trebuie să exporte registrul înainte de expirarea termenului.
17.3 Ștergerea la dezinstalare. Când Aplicația este dezinstalată, sesiunea este ștearsă, iar Aplicația încetează să mai aibă orice acces la magazin. La primirea notificării de ștergere a datelor magazinului din partea platformei magazinului, Prestatorul șterge, într-o singură tranzacție în baza de date, atât sesiunile, cât și toate Înregistrările de consimțământ ale magazinului respectiv. Configurația bannerului este păstrată ca metafield deținut de aplicație pe platforma magazinului și este eliminată de acolo la încetarea instalării aplicației.
17.4 La încetare, în general. La încetarea prezentului DPA, indiferent de motiv, Prestatorul va șterge toate Datele vizitatorilor prelucrate în numele Comerciantului, în conformitate cu secțiunile 17.2 și 17.3, cu excepția cazului în care dreptul Uniunii sau dreptul intern al unui stat membru impune stocarea datelor, caz în care Prestatorul va informa Comerciantul cu privire la această obligație și va păstra datele numai pe durata și numai în măsura impuse. Comerciantul are responsabilitatea de a exporta, înainte de încetare, ceea ce dorește să păstreze; Prestatorul nu este obligat să rețină date pentru a permite un export ulterior.
17.5 Copiile de rezervă — precizare onestă. Furnizorul de găzduire al Prestatorului efectuează copii de rezervă de rutină pentru recuperare în caz de dezastru. Prin urmare, datele șterse în temeiul prezentei secțiuni pot persista în aceste copii de rezervă până la expirarea copiilor de rezervă înseși, în cadrul rotației obișnuite. Prestatorul nu folosește aceste copii de rezervă în niciun alt scop decât recuperarea în caz de dezastru, nu le restaurează pentru a recupera date șterse și nu le face accesibile nimănui în afara subîmputerniciților enumerați în Anexa 3. Prestatorul nu precizează în prezentul DPA o perioadă fixă de rotație a copiilor de rezervă, deoarece această perioadă este stabilită de furnizorul de găzduire și se poate modifica; la cererea Comerciantului, Prestatorul va comunica în scris situația actuală.
17.6 La cererea Comerciantului, Prestatorul va confirma ștergerea în scris.
18. Informații, audituri și inspecții
Articolul 28 alineatul (3) litera (h).
18.1 Prestatorul pune la dispoziția Comerciantului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la articolul 28 din GDPR. Aceste informații includ prezentul DPA și Anexele sale, Politica de confidențialitate, descrierea funcțiilor și a modelului de date ale Aplicației, precum și răspunsuri scrise la întrebările rezonabile ale Comerciantului privind prelucrarea.
18.2 Prestatorul permite desfășurarea auditurilor, inclusiv a inspecțiilor, efectuate de Comerciant sau de un alt auditor mandatat de Comerciant, cu privire la prelucrarea efectuată în numele Comerciantului, și contribuie la acestea.
18.3 Modul de desfășurare a auditului. Cererea de audit se formulează în scris, prin email, cu un preaviz rezonabil de cel puțin 30 de zile, și precizează obiectul auditului. Prestatorul va da curs cererii mai întâi prin furnizarea de documentație și de răspunsuri scrise, iar părțile convin că acestea vor fi de regulă suficiente, având în vedere natura și amploarea prelucrării. Dacă documentația nu este suficientă pentru a răspunde preocupării specifice a Comerciantului, Comerciantul poate efectua un audit de la distanță sau o inspecție la fața locului, la sediul social al Prestatorului, în timpul programului normal de lucru, la o dată convenită între părți. Auditul nu trebuie să perturbe în mod nerezonabil activitatea Prestatorului, nu trebuie să ofere acces la datele sau la sistemele altor Comercianți, la informații confidențiale ale terților ori la informații pe care Prestatorului îi este interzis să le divulge și este supus obligației de confidențialitate. Orice auditor mandatat de Comerciant nu trebuie să fie un concurent al Prestatorului și trebuie să semneze un angajament de confidențialitate.
18.4 Frecvența și costurile. Comerciantul poate efectua un audit o dată în orice perioadă de 12 luni, pe cheltuiala Prestatorului. Prestatorul poate percepe costurile sale rezonabile pentru orice audit suplimentar, după ce a comunicat în prealabil Comerciantului costul estimat. Nu se aplică nicio limită de frecvență sau de cost atunci când auditul este solicitat de o autoritate de supraveghere competentă, este necesar în urma unei încălcări a securității datelor cu caracter personal care afectează datele Comerciantului sau urmează unei modificări semnificative notificate în temeiul secțiunii 12 sau 21.
18.5 Subîmputerniciții. Atunci când un audit privește un subîmputernicit, Prestatorul va da curs cererii punând la dispoziție informațiile pe care le deține despre subîmputernicitul respectiv și exercitând, în numele Comerciantului și în măsura în care contractul său cu subîmputernicitul permite, propriile drepturi de audit. În temeiul prezentului DPA, Comerciantul nu are un drept direct de audit față de un subîmputernicit.
18.6 Nu se pretinde nicio certificare. Prestatorul nu deține și nu pretinde că deține vreo certificare de securitate, vreun raport de audit efectuat de un terț, aderarea la un cod de conduită sau vreo atestare în sensul articolelor 40-43 din GDPR. Prestatorul nu are un raport de audit independent pe care să-l ofere în locul unui audit. Acest lucru se precizează în mod expres pentru ca Comerciantul să îl poată lua în considerare la evaluarea persoanei sale împuternicite și să nu se bazeze pe o garanție care nu există.
18.7 La cerere, Prestatorul va coopera cu o autoritate de supraveghere competentă care își exercită atribuțiile în legătură cu prelucrarea efectuată în numele Comerciantului și va informa Comerciantul, fără întârzieri nejustificate, cu privire la orice cerere obligatorie din partea unei autorități de supraveghere sau a unei autorități de aplicare a legii referitoare la Datele vizitatorilor, cu excepția cazului în care legea îi interzice acest lucru.
19. Răspunderea
19.1 Fiecare parte răspunde în conformitate cu articolul 82 din GDPR și cu legislația aplicabilă.
19.2 Nicio prevedere a prezentului DPA nu limitează și nu exclude răspunderea vreuneia dintre părți față de o persoană vizată, față de o autoritate de supraveghere sau în măsura în care răspunderea nu poate fi limitată ori exclusă potrivit legislației aplicabile. Nicio prevedere a prezentului DPA nu transferă Comerciantului o răspundere pe care GDPR o pune în sarcina Prestatorului în calitate de persoană împuternicită sau invers.
19.3 Orice limitare a răspunderii convenită în termenii de utilizare ai Aplicației se aplică pretențiilor dintre părți în temeiul prezentului DPA, în măsura permisă de legislația aplicabilă și sub rezerva secțiunii 19.2. Prezentul DPA nu creează, nu extinde și nu reduce prin el însuși vreo astfel de limitare. Prestatorul nu face în prezentul DPA nicio declarație privind acoperirea prin asigurare și nu afirmă că ar exista vreo asigurare.
20. Durata și încetarea
20.1 Prezentul DPA produce efecte de la instalarea Aplicației și rămâne în vigoare cât timp Prestatorul prelucrează date cu caracter personal în numele Comerciantului.
20.2 Comerciantul poate înceta oricând prezentul DPA prin dezinstalarea Aplicației. În acest caz se aplică secțiunea 17. Încetarea prezentului DPA nu atrage, prin ea însăși, încetarea vreunui abonament sau aranjament de facturare separat, care rămâne guvernat de termenii de utilizare ai Aplicației și de regulile de facturare ale platformei magazinului.
20.3 Secțiunile 11 (confidențialitate), 17 (ștergere și returnare), 18 (informații și audituri), 19 (răspundere) și 22 (legea aplicabilă) rămân în vigoare după încetare atât timp cât este necesar pentru a produce efecte.
21. Modificări ale prezentului DPA
21.1 Prestatorul poate modifica prezentul DPA, de exemplu pentru a reflecta o schimbare a funcționalității Aplicației, a subîmputerniciților, a locației datelor sau a legislației aplicabile ori a ghidurilor unei autorități de supraveghere. Fiecare versiune poartă un număr de versiune și o dată de intrare în vigoare, indicate la începutul prezentului document.
21.2 Atunci când o modificare afectează în mod semnificativ prelucrarea datelor cu caracter personal — în special orice schimbare a categoriilor de date din Anexa 1, a excluderilor din secțiunea 7.3, a perioadelor de păstrare din secțiunea 17, a măsurilor de securitate din Anexa 2, a subîmputerniciților din Anexa 3 sau a locației datelor potrivit secțiunii 13 —, versiunea modificată va fi publicată înainte ca schimbarea să producă efecte, iar Prestatorul va notifica Comerciantul în conformitate cu secțiunea 12.4.
21.3 Continuarea utilizării Aplicației după data intrării în vigoare a unei versiuni modificate constituie acceptarea versiunii respective. Comerciantul care nu acceptă o modificare poate înceta prezentul DPA în temeiul secțiunii 20 înainte de data intrării în vigoare.
21.4 O modificare nu poate reduce protecția acordată persoanelor vizate sub nivelul impus de articolul 28 din GDPR. Orice prevedere a unei versiuni modificate care ar avea acest efect este nulă în această măsură, iar prevederea corespunzătoare din versiunea anterioară continuă să se aplice.
22. Legea aplicabilă, instanța competentă și autoritatea de supraveghere
22.1 Prezentul DPA este guvernat de legea română, completată de GDPR ca drept al Uniunii direct aplicabil, fără a aduce atingere niciunei norme imperative privind protecția datelor din statul membru al Comerciantului și niciunei norme imperative privind protecția consumatorilor care s-ar putea aplica.
22.2 Instanțele competente în raza sediului social al Prestatorului din Sibiu, România, sunt competente să soluționeze litigiile care decurg din prezentul DPA, fără a aduce atingere niciunei norme imperative de competență aplicabile Comerciantului și dreptului unei persoane vizate la o cale de atac în temeiul articolelor 77-79 din GDPR.
22.3 Prestatorul este stabilit în România. Autoritatea sa de supraveghere este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 București, România, anspdcp@dataprotection.ro, www.dataprotection.ro. Autoritatea de supraveghere a Comerciantului se determină în funcție de locul în care este stabilit Comerciantul.
22.4 Dacă o prevedere a prezentului DPA este constatată nevalabilă sau inaplicabilă, celelalte prevederi rămân în vigoare, iar prevederea nevalabilă se înlocuiește cu o prevedere valabilă care să aibă, pe cât posibil, același efect.
23. Contact
TRANSYLVANIA MARKETING LTD SRL Str. Crișanei 2, 550012 Sibiu, România CUI 43230933 contact@transilvaniamarketing.ro
Folosiți această adresă pentru instrucțiuni documentate, cereri ale persoanelor vizate, cereri de audit, corespondența privind încălcările securității datelor, solicitarea unui exemplar semnat al prezentului DPA și orice întrebare despre prezentul document. A se vedea și Politica de confidențialitate, care descrie prelucrarea pentru care Prestatorul acționează ca operator.
Anexa 1 — Detaliile prelucrării
Face parte integrantă din DPA. Trimiteri din secțiunile 6 și 7.
1-6. Rezumat
| Element | Detaliu |
|---|---|
| Operator | Comerciantul care administrează magazinul online pe care este instalată Aplicația |
| Persoană împuternicită | TRANSYLVANIA MARKETING LTD SRL, CUI 43230933, Str. Crișanei 2, 550012 Sibiu, România |
| Obiectul | Prelucrarea datelor cu caracter personal ale vizitatorilor necesară pentru furnizarea aplicației de consimțământ pentru cookie-uri Consentia |
| Natura prelucrării | Colectare prin proxy-ul de aplicație al platformei magazinului; înregistrare; stocare într-o bază de date PostgreSQL; structurare și extragere; afișare în interfața de administrare a Comerciantului; agregare în numărători și rate; export în format CSV la cererea Comerciantului; transmiterea stării consimțământului către Google Consent Mode v2 și către interfața de confidențialitate pentru clienți a platformei magazinului; ștergere automată |
| Scopul | (i) afișarea bannerului de consimțământ; (ii) punerea în aplicare a alegerii vizitatorului; (iii) ținerea registrului de consimțăminte și exportul CSV al acestuia, ca dovadă; (iv) statistici agregate pentru magazinul aceluiași Comerciant. Niciun alt scop |
| Durata | De la instalare până la ștergerea potrivit secțiunii 17. Înregistrări de consimțământ: maximum 12 luni pentru fiecare înregistrare. Jurnale de acces: 7 zile |
| Frecvența | Continuă și declanșată de evenimente: o înregistrare pentru fiecare eveniment legat de consimțământ |
| Categoriile de persoane vizate | Vizitatorii magazinului online al Comerciantului cărora li se afișează bannerul de consimțământ |
| Categorii speciale | Niciuna. Aplicația nu este concepută pentru a prelucra date care intră sub incidența articolului 9 sau a articolului 10 din GDPR |
| Transferuri în afara SEE | Niciunul din partea Prestatorului. Găzduirea și baza de date se află într-o regiune din Uniunea Europeană |
7. Categoriile de date cu caracter personal
Pentru fiecare eveniment legat de consimțământ, Aplicația stochează un singur rând, care conține următoarele elemente și nimic altceva.
| Element de date | Descriere | Exemplu |
|---|---|---|
| Identificatorul consimțământului | Un identificator pseudonim, aleatoriu, generat de platforma magazinului. Nu este creat de Prestator și nu este derivat din niciun atribut de identificare al vizitatorului. Opțional: poate lipsi | — |
| Acțiunea | Una dintre exact patru valori: banner afișat, a acceptat tot, a refuzat tot, a ales pe categorii | accept_all |
| Preferințe | Da sau nu: cookie-uri funcționale/de preferințe permise | true |
| Statistici | Da sau nu: cookie-uri de analiză permise | false |
| Marketing | Da sau nu: cookie-uri de marketing permise | false |
| Codul regiunii | Un cod de țară sau de subdiviziune a țării, obținut din interfața de confidențialitate pentru clienți a platformei magazinului. Nu este o localizare precisă, nu este o adresă poștală, nu sunt coordonate GPS și nu este o adresă IP. Opțional | RO, ROMS, DE |
| Calea paginii | Calea paginii pe care a fost afișat bannerul. Opțional | /collections/all |
| Versiunea textului bannerului | Numărul versiunii textului afișat în acel moment, păstrat ca dovadă a ceea ce i s-a prezentat vizitatorului | 1 |
| Data și ora | Momentul evenimentului | 2026-10-02T11:14:09Z |
| Domeniul magazinului | Magazinul în care a avut loc evenimentul | example-store.com |
Categorie separată — jurnalele de acces ale serverului. Momentul cererii, metoda și calea, codul de stare și durata răspunsului, adresa IP de la care provine cererea (srcIp) și șirul user-agent al browserului (clientUa). Sunt generate de infrastructura de găzduire, nu de codul Aplicației. Nu sunt legate de Înregistrările de consimțământ. Se păstrează 7 zile, după care expiră automat la furnizorul de găzduire. Sunt prelucrate de Prestator în calitate de operator, în temeiul articolului 6 alineatul (1) litera (f) din GDPR, pentru securitatea și disponibilitatea serviciului; în măsura în care aceste intrări sunt considerate a fi prelucrate în numele Comerciantului, li se aplică integral DPA. A se vedea secțiunea 5.5.
8. Ce nu se prelucrează
Registrul de consimțăminte nu conține, în nicio împrejurare și prin niciun mecanism, niciunul dintre următoarele elemente: nume; adrese de email; numere de telefon; adrese IP; date privind comenzile, de orice fel; conturi de client sau date din acestea; identificatori de dispozitiv; date de amprentare a browserului (browser fingerprinting), de orice fel.
Aplicația nu: efectuează crearea de profiluri în sensul articolului 4 punctul 4 din GDPR; urmărește un vizitator de la un site web la altul; plasează cookie-uri publicitare proprii; ia decizii automatizate în sensul articolului 22 din GDPR; atribuie scoruri, segmentează, clasifică, încadrează în categorii sau face predicții cu privire la o persoană fizică; vinde date; partajează date cu rețele de publicitate; sau folosește date pentru antrenarea vreunui model. Înregistrarea stării de tip da sau nu a trei categorii de consimțământ reprezintă executarea alegerii proprii a vizitatorului, nu o deducție despre vizitator.
9. Ce se transmite către Google
Atunci când un vizitator face o alegere, precum și pentru starea implicită aplicabilă înainte de orice alegere, Aplicația transmite către Google Consent Mode v2 numai starea consimțământului — acordat sau refuzat, pentru fiecare categorie —, prin toate cele șapte semnale:
ad_storage · ad_user_data · ad_personalization · analytics_storage · functionality_storage · personalization_storage · security_storage
Către Google nu se transmite niciun identificator și nicio dată cu caracter personal: niciun identificator al consimțământului, nicio cale de pagină, niciun cod de regiune, niciun domeniu al magazinului, niciun nume, nicio adresă de email, nicio adresă IP — nimic în afara stării de acordat sau refuzat pentru fiecare categorie.
10. Ce se transmite către platforma magazinului
Aplicația transmite alegerea vizitatorului către interfața de confidențialitate pentru clienți a platformei magazinului, astfel încât platforma și orice altă aplicație sau etichetă (tag) care se bazează pe aceasta să poată respecta alegerea respectivă. Această transmitere constă în starea consimțământului.
11. Mecanismul de retragere
Aplicația oferă un buton flotant care redeschide fereastra de preferințe, permițând vizitatorului să modifice oricând o alegere anterioară. Comerciantul îl poate activa. Modificarea alegerii creează o nouă Înregistrare de consimțământ, care reflectă noua stare.
12. Locurile de stocare
| Date | Unde sunt stocate |
|---|---|
| Înregistrările de consimțământ | Bază de date PostgreSQL găzduită de Railway, regiune din Uniunea Europeană |
| Sesiunile, inclusiv tokenul de acces la platforma magazinului | Aceeași bază de date |
| Configurația bannerului aleasă de Comerciant | Metafield deținut de aplicație pe platforma magazinului, nu în baza de date a Prestatorului |
| Jurnalele de acces ale serverului | Infrastructura de jurnalizare a furnizorului de găzduire, 7 zile |
Anexa 2 — Măsuri tehnice și organizatorice
Face parte integrantă din DPA. Trimiteri din secțiunile 15.1 și 18. Articolul 32 din GDPR.
Măsurile de mai jos sunt măsurile efectiv implementate. Prestatorul nu enumeră nicio măsură pe care nu o aplică și nu pretinde nicio certificare, niciun raport de audit și nicio atestare. Dacă o măsură din prezenta Anexă încetează să fie exactă, Anexa va fi modificată în temeiul secțiunii 21, iar Comerciantul va fi notificat în temeiul secțiunii 12.4.
1. Reducerea la minimum a datelor și pseudonimizarea (articolul 32 alineatul (1) litera (a))
- Registrul de consimțăminte este conceput astfel încât să nu conțină niciun nume, nicio adresă de email, niciun număr de telefon și nicio adresă IP și nicio dată privind comenzile, conturile de client sau dispozitivele. Datele care nu sunt deținute nu pot fi compromise, astfel că reducerea la minimum este, aici, cea mai importantă măsură de protecție. Excluderile din Anexa 1 punctul 8 sunt o opțiune de concepție, nu o opțiune de configurare.
- Singura legătură cu o persoană este identificatorul aleatoriu al consimțământului, generat de platforma magazinului. Prestatorul nu deține nicio cheie, niciun tabel și niciun set de date suplimentar care să permită reidentificarea.
- Aplicația solicită o singură permisiune pe platforma magazinului: acces de citire la teme (
read_themes), folosit exclusiv pentru a-i indica Comerciantului dacă bannerul este activ în tema publicată. Aplicația nu solicită și nu are acces la date protejate ale clienților; în clasificarea platformei magazinului, funcționează la Nivelul 0 — fără date ale clienților. Nu poate citi comenzi, clienți, coșuri de cumpărături, finalizări de comandă, date de plată, date de onorare a comenzilor sau vreun cont de client, deoarece nu deține permisiunile necesare.
2. Criptarea în tranzit
- Tot traficul către și dinspre Aplicație folosește HTTPS/TLS.
- Prestatorul nu face în prezenta Anexă nicio declarație privind criptarea datelor stocate, deoarece aceasta este o caracteristică a serviciului de bază de date administrat al furnizorului de găzduire, și nu o măsură pe care Prestatorul o implementează el însuși. La cererea Comerciantului, Prestatorul va comunica în scris situația actuală a furnizorului de găzduire.
3. Autentificarea și integritatea cererilor
- Interfața de administrare a Comerciantului este accesibilă numai printr-o sesiune autentificată pe platforma magazinului; Aplicația se bazează pe fluxul OAuth și pe tokenurile de sesiune ale platformei magazinului și nu deține parole proprii pentru Comercianți.
- Cererile webhook sunt verificate pe baza semnăturii lor HMAC; o cerere cu semnătură nevalidă este respinsă cu HTTP 401 și nu este prelucrată.
- Evenimentele transmise de banner sunt acceptate numai prin proxy-ul de aplicație semnat al platformei magazinului. Semnătura este verificată înainte de stocarea oricărui element; o cerere care nu poate fi atribuită unui magazin în care Aplicația este instalată este respinsă cu HTTP 401.
- Cererile
GETcătre punctul final (endpoint) de evenimente nu declanșează nicio acțiune și sunt respinse cu HTTP 405.
4. Validarea datelor de intrare
- Câmpul
actioneste acceptat numai dacă are una dintre exact patru valori permise; orice altă valoare este respinsă cu HTTP 400 și nu se stochează nimic. - O cerere al cărei conținut nu este JSON valid este respinsă cu HTTP 400.
- Câmpurile de text liber au lungimea limitată înainte de stocare: identificatorul consimțământului 64 de caractere, codul regiunii 8 caractere, calea paginii 255 de caractere. Orice conținut mai lung este trunchiat.
- Cele trei valori ale categoriilor sunt convertite în valori booleene stricte, astfel încât în ele nu poate fi stocată o valoare arbitrară.
- Accesul la baza de date se face printr-un strat de interogări parametrizate, astfel încât valorile transmise de un client nu sunt niciodată interpretate drept comenzi ale bazei de date.
5. Separarea între clienții Aplicației
- Fiecare înregistrare stocată este asociată domeniului magazinului preluat din sesiunea verificată pe platforma magazinului, niciodată din datele furnizate de client.
- Toate citirile — registrul, statisticile și exportul CSV — sunt limitate la magazinul care face cererea. Un Comerciant nu poate vedea, exporta sau afecta înregistrările altui Comerciant.
- Datele din magazinele diferiților Comercianți nu sunt combinate în niciun produs sau set de date comun mai multor Comercianți.
6. Controlul accesului și datele de autentificare
- Accesul la baza de date este limitat la Aplicație și la persoanele care au nevoie de el pentru a o opera, securiza, întreține și asigura asistența pentru aceasta.
- Datele de autentificare și secretele sunt furnizate Aplicației prin variabile de mediu și nu sunt stocate în codul sursă.
- Tokenul de acces la platforma magazinului este stocat exclusiv pentru funcționarea Aplicației, nu este niciodată exportat, nu este niciodată partajat cu nimeni în afara subîmputerniciților din Anexa 3 și este șters la dezinstalare. Tokenurile de acces offline sunt configurate să expire.
- Angajamentele de confidențialitate se aplică tuturor persoanelor autorizate să prelucreze datele (secțiunea 11 din DPA).
7. Disponibilitatea și reziliența (articolul 32 alineatul (1) literele (b) și (c))
- Găzduirea, mediul de rulare al aplicației și baza de date PostgreSQL administrată sunt furnizate de Railway, într-o regiune din Uniunea Europeană.
- Furnizorul de găzduire efectuează copii de rezervă de rutină pentru recuperare în caz de dezastru. Consecința reală pentru datele șterse este precizată în secțiunea 17.5 din DPA.
- O eroare a sarcinii programate de ștergere este interceptată și înregistrată în jurnal și nu oprește serverul; sarcina rulează din nou la următorul interval zilnic.
8. Păstrarea și ștergerea aplicate efectiv
- O sarcină automată din cadrul Aplicației șterge Înregistrările de consimțământ mai vechi de 12 luni din toate magazinele. Pornește la scurt timp după pornirea serverului și se repetă zilnic. Angajamentul privind perioada de păstrare este aplicat prin cod care rulează efectiv, nu doar printr-un text pe o pagină.
- La notificarea de ștergere a datelor magazinului din partea platformei magazinului, sesiunile și toate Înregistrările de consimțământ ale magazinului respectiv sunt șterse într-o singură tranzacție în baza de date, astfel încât nu poate rezulta o ștergere parțială.
- La dezinstalare, sesiunea este ștearsă, iar Aplicația încetează să mai aibă orice acces la magazin.
- Jurnalele de acces ale serverului expiră automat după 7 zile la furnizorul de găzduire.
9. Jurnalizarea și monitorizarea
- Aplicația scrie în jurnal înregistrări operaționale privind gestionarea webhookurilor de conformitate și rezultatul sarcinii de ștergere, astfel încât executarea acestor obligații să poată fi verificată. Aceste înregistrări din jurnal conțin domeniul magazinului și numărători, nu date ale vizitatorilor.
10. Guvernanța — precizare onestă
- Prestatorul nu a obținut nicio certificare de securitate și nu a fost supus unui audit de securitate efectuat de un terț sau unui test de penetrare. Nu aderă la niciun cod de conduită aprobat și la niciun mecanism de certificare în sensul articolelor 40-42 din GDPR.
- Prestatorul nu a desemnat un responsabil cu protecția datelor. Punctul de contact pentru toate aspectele legate de protecția datelor este contact@transilvaniamarketing.ro.
- Prestatorul nu declară existența unui proces formal, documentat, pentru testarea, evaluarea și aprecierea periodică a eficacității acestor măsuri în sensul articolului 32 alineatul (1) litera (d) din GDPR. Măsurile sunt revizuite atunci când Aplicația se modifică. Prestatorul precizează acest lucru în mod expres, în loc să pretindă un proces pe care nu îl aplică, pentru ca Comerciantul să îl poată lua în considerare la evaluarea persoanei sale împuternicite.
- Nicio transmitere prin internet și niciun sistem de stocare nu pot fi garantate ca fiind absolut sigure. Prestatorul nu pretinde o securitate absolută; pretinde doar măsurile prezentate mai sus.
Anexa 3 — Lista subîmputerniciților
Face parte integrantă din DPA. Trimitere din secțiunea 12. Actualizată la data intrării în vigoare a prezentei versiuni.
| Subîmputernicit | Serviciul furnizat | Datele prelucrate | Locul prelucrării |
|---|---|---|---|
| Railway | Găzduirea aplicației, baza de date PostgreSQL administrată, infrastructura de jurnalizare | Înregistrările de consimțământ, sesiunile, inclusiv tokenul de acces la platforma magazinului, jurnalele de acces ale serverului | Regiune din Uniunea Europeană |
| Furnizorul platformei magazinului | Platforma pe care funcționează magazinul și Aplicația; proxy-ul de aplicație prin care sunt primite evenimentele bannerului; stocarea configurației bannerului ca metafield deținut de aplicație | Evenimentele de consimțământ în tranzit; configurația bannerului; starea consimțământului transmisă către Customer Privacy API | Conform termenilor proprii ai platformei magazinului, documentației sale privind confidențialitatea și condițiilor sale privind prelucrarea datelor, la care Comerciantul este parte |
Note.
1. În afara acestor subîmputerniciți, Prestatorul nu divulgă Datele vizitatorilor nimănui. În lanțul de prelucrare al Prestatorului pentru Aplicație nu există nicio rețea de publicitate, niciun broker de date, niciun furnizor de servicii de analiză, niciun furnizor de servicii de email și niciun furnizor de inteligență artificială. 2. Furnizorul platformei este inclus în listă pentru completitudine și transparență. Furnizorul platformei este totodată propriul furnizor de platformă al Comerciantului, iar Comerciantul are cu acesta o relație contractuală directă care acoperă prelucrarea respectivă efectuată de platformă. 3. Google nu este subîmputernicit al Prestatorului. Aplicația transmite către Google numai starea consimțământului (acordat sau refuzat), fără niciun identificator și fără date cu caracter personal (Anexa 1 punctul 9). Orice prelucrare efectuată de Google este guvernată de acordurile proprii ale Comerciantului cu Google. 4. Datele complete de identificare ale fiecărui subîmputernicit pot fi obținute de la Prestator, la cerere, prin email. 5. Modificările prezentei Anexe sunt notificate în temeiul secțiunii 12.4 din DPA, iar Comerciantul poate formula obiecții în temeiul secțiunii 12.5.
Sfârșitul Acordului de prelucrare a datelor · versiunea 1.0
A se vedea și Politica de confidențialitate.