Acord de prelucrare a datelor (DPA)
Acest acord face parte din Termenii și condițiile Marjo și reglementează, conform art. 28 din Regulamentul (UE) 2016/679 (GDPR), prelucrarea datelor cu caracter personal pe care clientul le încredințează platformei.
1. Rolurile părților
Clientul (comerciantul care folosește Marjo) este operator pentru datele cumpărătorilor săi și ale angajaților săi. SISSOFT S.R.L. („Marjo”) este persoană împuternicită și prelucrează aceste date numai pe baza instrucțiunilor documentate ale clientului, adică prin funcțiile platformei pe care clientul le acționează.
2. Obiectul, durata, natura și scopul prelucrării
Obiect: gestiunea comenzilor online ale clientului. Durată: pe durata contractului plus 30 de zile. Natură și scop: preluarea comenzilor de pe canalele de vânzare, emiterea AWB-urilor și a facturilor, urmărirea livrărilor, gestiunea retururilor, notificarea cumpărătorilor, calculul de profit și raportare.
3. Categorii de persoane vizate și de date
- Cumpărători: nume, telefon, email, adrese de livrare și facturare, date de firmă (pentru persoane juridice), conținutul comenzilor, AWB-uri, facturi, retururi, note lăsate de cumpărător.
- Utilizatorii clientului: nume, email, rol, jurnal de acțiuni.
Nu se prelucrează categorii speciale de date și nici date de card.
4. Obligațiile Marjo
- prelucrează datele doar pe instrucțiunile clientului și doar în scopurile de mai sus;
- asigură confidențialitatea persoanelor autorizate să prelucreze datele;
- aplică măsurile tehnice și organizatorice din secțiunea 7;
- sprijină clientul în răspunsul la cererile persoanelor vizate prin funcțiile de export și ștergere din platformă (secțiunea „Cereri GDPR”), care produc un export complet în format JSON, respectiv anonimizarea ireversibilă a cumpărătorului și a comenzilor sale, cu excepția documentelor fiscale;
- notifică clientul fără întârziere nejustificată în cazul unei încălcări a securității datelor (secțiunea 8);
- la încetarea serviciilor, șterge datele după 30 de zile, cu excepția celor pe care legea impune să fie păstrate;
- pune la dispoziție informațiile necesare demonstrării conformității și permite audituri rezonabile, anunțate cu 30 de zile înainte, cel mult o dată pe an.
5. Obligațiile clientului
Clientul garantează că are temei legal pentru datele aduse în platformă, că informează cumpărătorii conform art. 13–14 GDPR și că instrucțiunile date prin platformă respectă legea. Clientul stabilește perioada de retenție a datelor cumpărătorilor (implicit 3 ani de la ultima comandă), după care Marjo le anonimizează automat.
6. Sub-împuterniciți
Clientul autorizează în mod general folosirea următorilor sub-împuterniciți; orice modificare se anunță cu 30 de zile înainte, timp în care clientul poate obiecta.
| Sub-împuternicit | Scop | Locație |
|---|---|---|
| Hetzner Online GmbH | găzduirea aplicației, a bazei de date și a copiilor de siguranță | Germania (UE) |
| Stripe Payments Europe Ltd. | procesarea plăților abonamentului (datele clientului, nu ale cumpărătorilor) | Irlanda (UE) |
| Furnizorul de email tranzacțional (Postmark – ActiveCampaign, LLC), când notificările prin email sunt activate | trimiterea notificărilor către cumpărători și utilizatori | SUA, clauze contractuale standard |
Marketplace-urile (eMAG), curierii (Sameday, Cargus, FAN Courier, DPD), furnizorii de facturare (SmartBill, Oblio) și ANAF sunt destinatari aleși de client prin propriile contracte; Marjo le transmite date doar în executarea operațiunilor comandate de client și nu sunt sub-împuterniciți ai Marjo.
7. Măsuri tehnice și organizatorice (TOMs)
- Izolare: fiecare client este un tenant separat; baza de date aplică politici de securitate la nivel de rând (Row Level Security) care fac imposibilă citirea datelor altui client de către aplicație.
- Criptare: TLS 1.2+ și HSTS pentru tot traficul; credențialele de integrare stocate criptat (AES-256) cu cheie separată de baza de date; copii de siguranță criptate cu cheie separată de server.
- Acces: roluri (owner, operator, contabil, viewer), sesiuni per dispozitiv, limitarea încercărilor de autentificare, jurnal de audit pentru acțiunile sensibile; accesul la infrastructură doar prin chei SSH, fără parole.
- Minimizare și retenție: se stochează doar datele necesare livrării și facturării; anonimizare automată după perioada de retenție; jurnale tehnice 90 de zile; exporturile GDPR se șterg după 7 zile.
- Reziliență: copii de siguranță zilnice, procedură de restaurare testată, monitorizare a disponibilității.
- Dezvoltare: fără date reale de producție în medii de test; răspunsurile furnizorilor folosite în teste sunt anonimizate.
8. Procedura în caz de încălcare a securității
- Marjo izolează incidentul și oprește expunerea (revocare chei, suspendare acces).
- Notifică clientul, prin email către deținătorul contului, fără întârziere nejustificată și, ca țintă, în cel mult 48 de ore de la confirmarea incidentului, cu: natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări afectate, consecințele probabile, măsurile luate și punctul de contact.
- Clientul, în calitate de operator, decide și efectuează notificarea către ANSPDCP în termen de 72 de ore și, dacă e cazul, către persoanele vizate; Marjo furnizează informațiile necesare.
- Marjo documentează incidentul și măsurile corective.
9. Transferuri în afara UE
Datele sunt găzduite în Uniunea Europeană. Singurul transfer posibil în afara UE este către furnizorul de email tranzacțional, acoperit de clauzele contractuale standard ale Comisiei Europene.
10. Contact
Pentru orice aspect legat de protecția datelor: [email de contact].