Acord de Prelucrare a Datelor (DPA)
Ultima actualizare: 2026-03-06
Preambul
Prezentul Acord de Prelucrare a Datelor („Acordul” sau „DPA”) este încheiat între:
PERSOANA ÎMPUTERNICITĂ (Processor):
S.C. X-Web Software Development Services S.R.L.
CUI: RO 44046905 | Nr. Reg. Com.: J02/675/2021
Str. Rodiilor nr. 6, Comuna Giarmata-Vii, Județul Timiș, România
E-mail: [email protected]
OPERATORUL DE DATE (Controller):
Utilizatorul care a creat un cont pe platforma ServiceGuru și care, prin utilizarea Platformei, introduce date cu caracter personal ale propriilor clienți, angajați sau altor persoane vizate.
Prezentul Acord face parte integrantă din Termenii și Condițiile de utilizare a platformei ServiceGuru și intră în vigoare la momentul creării contului.
Acordul este încheiat în conformitate cu cerințele Art. 28 din Regulamentul (UE) 2016/679 (GDPR) și reglementează obligațiile părților privind prelucrarea datelor cu caracter personal.
1. Definiții
Date cu caracter personal
Orice informații privind o persoană fizică identificată sau identificabilă, conform Art. 4 pct. 1 GDPR.
Prelucrare
Orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal, inclusiv colectarea, înregistrarea, stocarea, modificarea, extragerea, consultarea, utilizarea, divulgarea, ștergerea sau distrugerea, conform Art. 4 pct. 2 GDPR.
Operator
Utilizatorul platformei ServiceGuru care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal introduse în Platformă.
Persoană Împuternicită (Processor)
S.C. X-Web Software Development Services S.R.L. (ServiceGuru), care prelucrează datele cu caracter personal în numele Operatorului.
Sub-procesator
Orice terț angajat de Persoana Împuternicită pentru a efectua activități de prelucrare în legătură cu datele cu caracter personal.
Încălcare a securității datelor
O încălcare a securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal.
2. Obiectul și durata prelucrării
2.1. Obiectul prezentului Acord este stabilirea condițiilor în care Persoana Împuternicită prelucrează date cu caracter personal în numele Operatorului, prin intermediul platformei ServiceGuru.
2.2. Durata prelucrării:
- Prelucrarea începe la momentul în care Operatorul introduce pentru prima dată date cu caracter personal în Platformă.
- Prelucrarea continuă pe toată durata utilizării active a Platformei.
- Prelucrarea încetează la 30 de zile după închiderea contului (perioada de grație), moment în care datele sunt șterse definitiv.
3. Natura și scopul prelucrării
3.1. Persoana Împuternicită prelucrează datele cu caracter personal exclusiv în scopul furnizării serviciilor platformei ServiceGuru, conform instrucțiunilor Operatorului.
3.2. Operațiuni de prelucrare efectuate:
- Stocarea datelor în baze de date izolate (separate per Operator)
- Afișarea datelor în interfața Platformei
- Generarea de documente (PDF-uri: devize, facturi, rapoarte, garanții)
- Trimiterea de comunicări prin e-mail la solicitarea Operatorului
- Crearea de backup-uri pentru protecția datelor
- Efectuarea de operațiuni de căutare, filtrare și raportare
- Jurnalizarea acțiunilor în scopuri de audit și securitate
4. Categorii de date cu caracter personal
4.1. Categoriile de date prelucrate pot include, în funcție de informațiile introduse de Operator:
- Date de identificare: nume, prenume ale clienților, angajaților sau partenerilor Operatorului
- Date de contact: adrese de e-mail, numere de telefon, adrese poștale
- Date ale vehiculelor: numere de înmatriculare, serii de șasiu (VIN), date tehnice
- Date financiare: informații de facturare, sume, istoricul plăților
- Date profesionale: funcție, calificări, ore lucrate (pentru angajați/mecanici)
- Documente: fotografii, documente scanate, rapoarte de inspecție
- Comunicări: note, observații, corespondență cu clienții
4.2. NU sunt prelucrate categorii speciale de date cu caracter personal (Art. 9 GDPR) — date privind originea rasială sau etnică, opinii politice, convingeri religioase, date genetice sau biometrice, date privind sănătatea sau viața sexuală.
5. Categorii de persoane vizate
5.1. Persoanele vizate ale căror date sunt prelucrate pot include:
- Clienții Operatorului (persoane fizice care apelează la serviciile de reparații auto)
- Angajații și colaboratorii Operatorului (mecanici, personal administrativ)
- Reprezentanții companiilor client ale Operatorului
- Alte persoane ale căror date sunt introduse de Operator în Platformă
6. Obligațiile Persoanei Împuternicite
Persoana Împuternicită se obligă să:
- Prelucreze datele exclusiv pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care dreptul UE sau dreptul intern impune altfel (Art. 28 alin. 3 lit. a GDPR).
- Se asigure că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea (Art. 28 alin. 3 lit. b GDPR).
- Ia toate măsurile necesare de securitate conform Art. 32 GDPR: criptarea comunicațiilor (TLS/SSL), izolarea datelor per Operator, criptarea parolelor, controlul accesului, backup-uri regulate, monitorizarea accesului, protecție DDoS.
- Respecte condițiile pentru recurgerea la sub-procesatori, conform secțiunii 8 (Art. 28 alin. 3 lit. d GDPR).
- Asiste Operatorul prin măsuri tehnice și organizatorice adecvate pentru răspunsul la cererile persoanelor vizate: funcționalități de export (CSV, PDF), posibilitate de ștergere și rectificare a datelor (Art. 28 alin. 3 lit. e GDPR).
- Asiste Operatorul în asigurarea respectării obligațiilor de securitate, notificarea încălcărilor și evaluarea impactului (Art. 32-36 GDPR).
- La încetarea serviciului, șteargă sau returneze toate datele cu caracter personal și șteargă copiile existente, conform secțiunii 10 (Art. 28 alin. 3 lit. g GDPR).
- Pună la dispoziție informațiile necesare pentru a demonstra respectarea obligațiilor și permită auditul (Art. 28 alin. 3 lit. h GDPR).
7. Obligațiile Operatorului
Operatorul se obligă să:
- Se asigure că are un temei legal valid pentru prelucrarea datelor introduse în Platformă (consimțământ, contract, interes legitim etc.).
- Informeze persoanele vizate cu privire la prelucrarea datelor lor, în conformitate cu Art. 13 și 14 GDPR.
- Răspundă cererilor persoanelor vizate privind exercitarea drepturilor (acces, rectificare, ștergere, portabilitate, opoziție).
- Respecte principiile prelucrării datelor: legalitate, corectitudine, transparență, limitarea scopului, minimizarea datelor, exactitate.
- NU introducă în Platformă categorii speciale de date (Art. 9 GDPR) fără temei legal expres și notificarea prealabilă a Persoanei Împuternicite.
8. Sub-procesatori
8.1. Operatorul autorizează Persoana Împuternicită să recurgă la următorii sub-procesatori:
Hetzner Online GmbH
Germania (UE)
Scop: Hosting și infrastructură de servere
Date: Toate datele stocate pe Platformă
Garanții: Certificare ISO 27001, DPA conform GDPR
X-Web Software Development Services S.R.L.
România (UE)
Scop: Servere și infrastructură proprie, dezvoltare și mentenanță
Date: Toate datele stocate pe Platformă
Netopia Payments S.R.L.
România (UE)
Scop: Procesarea plăților cu cardul
Date: Date de facturare, sume tranzacții
Garanții: Certificare PCI DSS, DPA conform GDPR
Cloudflare, Inc.
SUA
Scop: Servicii DNS, CDN, protecție DDoS
Date: Adrese IP, date de trafic (tranzit)
Garanții: Clauze contractuale standard (SCC), Data Privacy Framework, DPA conform GDPR
8.2. Persoana Împuternicită informează Operatorul cu privire la orice intenție de adăugare sau înlocuire a sub-procesatorilor, prin actualizarea listei pe serviceguru.ro și notificare prin e-mail cu minimum 30 de zile înainte.
8.3. Dacă Operatorul formulează obiecții justificate în termen de 15 zile, Persoana Împuternicită va depune eforturi rezonabile pentru a oferi o alternativă. Dacă nu se ajunge la un acord, Operatorul poate rezilia prezentul Acord.
9. Audit și inspecție
9.1. Persoana Împuternicită pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea obligațiilor din prezentul Acord.
9.2. Operatorul sau un auditor extern poate efectua audituri, sub rezerva:
- Notificare scrisă cu minimum 30 de zile în avans
- Auditul se desfășoară în timpul programului normal de lucru
- Auditorul semnează un acord de confidențialitate
- Auditul nu interferează cu funcționarea normală și nu compromite securitatea altor utilizatori
- Maximum un audit pe an calendaristic
9.3. Costurile auditului sunt suportate de Operator, cu excepția cazului în care auditul relevează o neconformitate semnificativă.
9.4. Persoana Împuternicită poate furniza în locul auditului fizic: un raport de audit independent recent, certificări relevante de securitate, sau răspunsuri detaliate la un chestionar de securitate.
10. Ștergerea și returnarea datelor
10.1. La încetarea Serviciului, Persoana Împuternicită:
- Menține accesul Operatorului la funcționalitățile de export pentru 30 de zile (Perioada de Grație)
- La solicitarea scrisă, furnizează o copie a tuturor datelor în format structurat (CSV, PDF)
- După expirarea Perioadei de Grație, șterge definitiv și ireversibil toate datele: baza de date, fișierele încărcate, backup-urile specifice
10.2. Excepții de la ștergere:
- Date necesare pentru conformarea cu obligații legale (ex: date fiscale — minim 10 ani)
- Date anonimizate care nu permit identificarea persoanelor vizate
10.3. Persoana Împuternicită va confirma în scris (e-mail) ștergerea datelor, la solicitarea Operatorului.
11. Notificarea încălcărilor de securitate
11.1. Persoana Împuternicită notifică Operatorul fără întârzieri nejustificate (și în orice caz în termen de maximum 48 de ore) după ce ia cunoștință de o încălcare a securității datelor (Art. 33 alin. 2 GDPR).
11.2. Notificarea va conține cel puțin:
- Descrierea naturii încălcării, inclusiv categoriile și numărul aproximativ de persoane vizate
- Datele de contact ale punctului de contact pentru informații suplimentare
- Descrierea consecințelor probabile ale încălcării
- Descrierea măsurilor luate sau propuse pentru remediere și atenuarea efectelor
11.3. Persoana Împuternicită va coopera cu Operatorul pentru investigarea și remedierea încălcării, atenuarea efectelor, documentarea incidentului și asistarea în notificările către ANSPDCP și persoanele vizate.
12. Transferuri internaționale
12.1. Datele sunt stocate preponderent pe servere din Uniunea Europeană (Germania și România).
12.2. Pentru transferurile către sub-procesatori din afara SEE (Cloudflare, Inc. — SUA), sunt implementate garanții adecvate conform Art. 46 GDPR:
- Clauze contractuale standard (SCC) aprobate de Comisia Europeană
- Cadrul de confidențialitate a datelor UE-SUA (Data Privacy Framework)
- Măsuri tehnice suplimentare (criptare în tranzit, minimizarea datelor)
12.3. Persoana Împuternicită nu va transfera date în afara SEE fără garanții adecvate și fără a informa Operatorul.
13. Măsuri tehnice și organizatorice
Persoana Împuternicită implementează și menține următoarele măsuri de securitate (Art. 32 GDPR):
Confidențialitate:
- Izolarea completă a datelor per Operator (baze de date separate — arhitectură multi-tenant)
- Controlul accesului bazat pe roluri și permisiuni
- Criptarea parolelor cu bcrypt
- Autentificare cu doi factori (2FA) disponibilă
- Obligații de confidențialitate pentru personalul cu acces la date
Integritate:
- Jurnalizarea tuturor acțiunilor critice (audit trail)
- Validarea datelor la intrare
- Protecție împotriva atacurilor (XSS, SQL injection, CSRF)
Disponibilitate:
- Backup-uri regulate
- Infrastructură de hosting profesională (Hetzner)
- Monitorizarea disponibilității serviciului
- Proceduri de recuperare în caz de dezastru
Criptare și securitate în tranzit:
- Criptarea tuturor comunicațiilor prin TLS/SSL (HTTPS)
- Protecție DDoS prin Cloudflare
- Certificat SSL valid pentru toate subdomeniile
14. Asistență pentru drepturile persoanelor vizate
14.1. Persoana Împuternicită asistă Operatorul în răspunsul la cererile persoanelor vizate:
- Dreptul de acces (Art. 15) — funcționalități de vizualizare și export
- Dreptul la rectificare (Art. 16) — posibilitatea de editare a datelor
- Dreptul la ștergere (Art. 17) — posibilitatea de ștergere din Platformă
- Dreptul la portabilitate (Art. 20) — export în formate standard (CSV, PDF)
- Dreptul la restricționare (Art. 18) — dezactivarea conturilor/înregistrărilor
14.2. Dacă Persoana Împuternicită primește o cerere directă de la o persoană vizată, va informa prompt Operatorul și nu va răspunde fără instrucțiunile Operatorului, cu excepția obligațiilor legale.
15. Răspundere
15.1. Fiecare parte răspunde pentru prejudiciile cauzate prin nerespectarea obligațiilor din prezentul Acord și din GDPR, conform Art. 82 GDPR.
15.2. Limitările de răspundere din Termenii și Condițiile de utilizare se aplică și prezentului Acord, în măsura permisă de lege.
15.3. Operatorul este responsabil pentru:
- Legalitatea prelucrării datelor introduse în Platformă
- Informarea persoanelor vizate
- Obținerea și gestionarea consimțămintelor necesare
- Răspunsul la cererile persoanelor vizate
15.4. Persoana Împuternicită este responsabilă pentru:
- Securitatea datelor stocate pe Platformă
- Prelucrarea datelor conform instrucțiunilor Operatorului
- Notificarea încălcărilor de securitate
- Respectarea obligațiilor din prezentul Acord
16. Durata acordului
16.1. Prezentul Acord intră în vigoare la momentul creării contului pe Platforma ServiceGuru și rămâne în vigoare pe toată durata utilizării Serviciului.
16.2. Prezentul Acord încetează automat la ștergerea definitivă a tuturor datelor cu caracter personal ale Operatorului (după expirarea Perioadei de Grație).
16.3. Obligațiile de confidențialitate și secțiunile privind răspunderea supraviețuiesc încetării prezentului Acord.
17. Modificări
17.1. Persoana Împuternicită poate modifica prezentul Acord pentru a reflecta modificări ale legislației, ale practicilor de prelucrare sau ale sub-procesatorilor.
17.2. Modificările semnificative vor fi comunicate Operatorului cu minimum 30 de zile în avans.
17.3. Dacă Operatorul nu este de acord cu modificările, poate rezilia Acordul și Termenii și Condițiile conform prevederilor acestora.
18. Dispoziții finale
18.1. Prezentul Acord se completează cu prevederile Termenilor și Condițiilor și ale Politicii de Confidențialitate.
18.2. În caz de conflict între prezentul Acord și Termenii și Condițiile de utilizare, prevederile prezentului Acord prevalează în ceea ce privește prelucrarea datelor cu caracter personal.
18.3. Prezentul Acord este guvernat de legislația din România.
18.4. Orice dispută se soluționează conform mecanismului de rezolvare a disputelor prevăzut în Termenii și Condițiile de utilizare.
18.5. Dacă o prevedere a prezentului Acord este declarată nulă sau inaplicabilă, restul prevederilor rămân pe deplin valabile.
Acceptare
Prin crearea unui cont și utilizarea platformei ServiceGuru, Operatorul confirmă că a citit, a înțeles și acceptă integral prezentul Acord de Prelucrare a Datelor.