Politica de confidențialitate
Ultima actualizare: 11.11.2025
Prin prezenta Politică vă informăm despre modul în care colectăm, utilizăm, transferăm și protejăm datele dvs. cu caracter personal.
Prelucrarea acestora o realizăm în conformitate cu prevederile Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date, și de abrogare a Directivei nr. 95/46/CE (,,Regulamentul general privind protecția datelor”, în continuare ,,R.G.P.D.”) și ale legislației naționale relevante în materia protecției datelor cu caracter personal.
- CINE SUNTEM NOI ?
OPTIMOO FLEXIBLE SRL (în continuare ,,Societatea” sau ,,Noi”), este înregistrată la Registrul Comerțului sub nr. J2019001340262, are CUI RO41279655 și este proprietarul și dezvoltatorul site-ului www.optimoo.ro și a tuturor funcțiilor și serviciilor incluse în acesta.
Optimoo este un sistem complex de evidențiere a programului de lucru și de susținere a managementului resurselor umane, care facilitează digitalizarea proceselor referitoare la pontaj și administrația personalului. Furnizează date personalizate, precise și trasabile iar utilizarea sistemului de pontaj eliberează timp considerabil angajaților departamentului de HR, astfel ei se pot orienta către dezvoltarea și motivarea colegilor.
Datele noastre de contact sunt:
Adresa sediului social: Târgu Mureș, str. Dr. Knöpfler Vilmos nr. 9A, Târgu Mureș, cod poștal 540331, jud. Mureș, România.
Nr. de tel./fax: 0365.809.305
E-mail: sales@optimoo.ro, dpo@optimoo.ro
- CUM PRELUCRĂM DATELE DVS. CU CARACTER PERSONAL ?
Societatea, în calitatea sa de Operator, prelucrează datele cu caracter personal ale persoanelor vizate (angajați, reprezentanți Clienți persoane juridice, parteneri contractuali, colaboratori, furnizori de servicii, și datele altor persoane fizice care interacționează cu Societatea și/sau sunt antrenate în relații contractuale cu acesta).
Datele cu caracter personal sunt:
- prelucrate în mod legal, echitabil și transparent față de persoana vizată;
- colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri;
- adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate;
- exacte și actualizate în termen;
- păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă care nu depășește perioada necesară îndeplinirii scopurilor în care sunt prelucrate datele;
- prelucrate într-un mod care asigură securitatea adecvată a datelor cu caracter personal, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare.
- CARE SUNT TIPURILE DE DATE CU CARACTER PERSONAL PRELUCRATE ȘI ÎN CE SCOP SUNT PRELUCRATE ACESTEA ?
În scopul completării și transmiterii Formularului de solicitare Demo (secțiunea ”Soluții” – butonul Solicită un Demo! – se completează Formularul) de pe website-ul Societății www.optimoo.ro, prelucrăm următoarele tipuri de date cu caracter personal: nume, prenume reprezentant companie, adresă de E-mail, nr. de telefon, precum și orice alte date lăsate la inițiativa persoanei vizate la rubrica ”Mesaj”. De asemenea se mai prelucrează și numele companiei.
Aveți posibilitatea să vă abonați la Newsletter, prin bifarea căsuței de acord aferente (”Vreau să mă abonez la newsletterul Optimoo”).
Se bifează căsuța cu mesajul ”Am citit și sunt de acord cu Politica de Confidențialitate” și se apasă pe butonul ”Trimite”.
În scopul completării și transmiterii Formularului de contact (secțiunea ”Contact” – se completează formularul ”Contactează un specialist Optimoo”) de pe website-ul Societății www.optimoo.ro, prelucrăm următoarele tipuri de date cu caracter personal: nume, prenume, adresă de E-mail, nr. de telefon, date despre subiectul discuției, precum și orice alte date lăsate la inițiativa persoanei vizate la rubrica ”Mesajul”.
Aveți posibilitatea să vă abonați la Newsletter, prin bifarea căsuței de acord aferente (”Vreau să mă abonez la newsletterul Optimoo”).
Se bifează căsuța cu mesajul ”Am citit și sunt de acord cu Politica de Confidențialitate” și se apasă pe butonul ”Trimite”.
În scopul completării și transmiterii Formularului de încercare gratuită a sistemului Optimoo (butonul Încearcă gratuit din partea dreapta-sus) de pe website-ul Societății www.optimoo.ro, vă prelucrăm adresa de E-mail pentru contul demo. De asemenea, se introduce un cod de siguranță, se bifează căsuța cu mesajul ”Am citit și sunt de acord cu Termenii și Condițiile” și se apasă butonul ”Mai departe”. Se introduce un cod de siguranță (transmis de Operator pe e-mail), în baza căruia se creează un Cont de utilizator și se transmite o parolă pentru autentificare unică (după autentificare va trebui să schimbați parola). La final, se apasă pe butonul ”Accesează sistemul”.
În scopul completării și transmiterii Formularului de autentificare Cont (se apasă butonul Omuleț Login din partea dreapta-sus a website-ului Societății www.optimoo.ro), se introduce numele utilizatorului și parola aleasă, după care se apasă pe butonul ”Autentificare”.
Câmpurile marcate cu * sunt obligatorii de completat.
Se pot contacta reprezentanții Societății în mod direct prin accesarea numărului de telefon fix și adresei de E-mail, indicate la secțiunea ”Contact” a website-ului Societății www.optimoo.ro.
Pentru vizitatorii website-ului este posibil să colectăm date prin module cookies sau alte tehnologii similare, precum: adresa IP, navigatorul de internet, locația, paginile web accesate pe website-ul nostru, timpul petrecut pe website, rețeaua de internet, dispozitivul utilizat. Pentru mai multe detalii în acest sens, consultați Politica de Cookies.
Nu vă utilizăm datele dvs. cu caracter personal pentru a vă transmite comunicări de tip marketing, precum Newsletter-uri, decât dacă vă dați consimțământul în mod expres pentru astfel de comunicări, bifând o căsuță de acord în acest sens. În acest sens, vă prelucrăm doar adresa de E-mail și ne asigurăm că aveți la dispoziție o opțiune simplă de a vă dezabona în orice moment, respectiv de a vă retrage consimțământul cu privire la primirea acestor tipuri de comunicări.
- CARE SUNT TEMEIURILE LEGALE PE CARE SE BAZEAZĂ PRELUCRAREA DATELOR CU CARACTER PERSONAL?
Datele dvs. cu caracter personal sunt prelucrate în vederea:
- încheierii și executării diferitelor contracte;
- pentru îndeplinirea obligațiilor legale care ne revin;
- în baza consimțământului solicitat și/sau oferit în prealabil (pentru transmiterea comunicărilor de tip marketing, Newsletter, etc.);
- în scopul intereselor legitime urmărite de Societate (ex.: adoptarea de măsuri de protecție și securitate a angajaților noștri, exercitarea unor drepturi și interese legitime ale Societății în cadrul procedurilor contencioase sau necontencioase, etc.)
- PE CE DURATĂ PRELUCRĂM DATELE DVS. CU CARACTER PERSONAL?
Datele cu caracter personal ale persoanei vizate sunt stocate în vederea prelucrării lor pe tot parcursul colaborării/relației noastre de ordin contractual și, implicit, după finalizarea acesteia, cel puțin pe perioada necesară atingerii scopurilor de prelucrare menționate în prezenta Politică de Confidențialitate sau perioada impusă de prevederile legale din domeniu, inclusiv, dar fără limitare, la dispozițiile privind arhivarea datelor, de contabilitate etc.
- CUI TRANSMITEM DATELE CU CARACTER PERSONAL?
Nu vom comunica sau transfera vreunui terț, niciuna dintre datele cu caracter personal colectate de la dvs. sau despre dvs. cu excepția:
- Autorităților și instituțiilor publice – când există o obligație legală în acest sens sau în scopul unui interes legitim (apărarea drepturilor Societății în procedurile contencioase sau necontencioase, etc.)
- Partenerilor contractuali / colaboratorilor Societății care ne oferă servicii de plată / bancare (dacă se introduce plata cu cardul prin website), furnizorilor de servicii de hosting, furnizorilor de servicii IT, etc.)
- Oricărui terț – dacă v-ați dat consimțământul în mod expres și punctual, pentru respectiva situație și respectivele date.
În cazul în care datele cu caracter personal prelucrate de Societate sunt transferate de către aceasta direct sau prin intermediul partenerilor contractuali/colaboratorilor săi în afara Spațiului Economic European, vă asigurăm că aceste transferuri au loc cu respectarea R.G.P.D. (în special art. 46 din R.G.P.D.), a prevederilor legale aplicabile în materie, în baza unor garanții adecvate (clauze standard de protecție a datelor adoptate de Comisie) și cu condiția de a exista drepturi opozabile și căi de atac eficiente pentru persoanele vizate.
- CE MĂSURI DE PROTECȚIE ȘI GARANȚII LUĂM?
Societatea implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel înalt de securitate și protecție a datelor cu caracter personal.
Utilizăm metode şi tehnologii de securitate, împreună cu politici şi proceduri interne de lucru, inclusiv de control şi audit, pentru a proteja datele cu caracter personal colectate conform prevederilor legale în vigoare relevante în materia protecției datelor cu caracter personal.
- CARE SUNT DREPTURILE DVS. ÎN CALITATE DE PERSOANĂ VIZATĂ?
Orice persoană vizată își poate exercita următoarele drepturi, așa cum sunt prevăzute de către Regulamentul general privind protecția datelor:
- Dreptul de acces;
- Dreptul de rectificare;
- Dreptul la ștergere;
- Dreptul la restricționarea prelucrării;
- Dreptul la portabilitate;
- Dreptul la opoziție a prelucrării;
- Dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată, inclusiv crearea de profiluri;
- Dreptul de a se adresa Autorității Naţionale de Supraveghere a Prelucrării Datelor cu Caracter Personal (dataprotection.ro) și instanțelor de judecată.
Persoanele fizice își vor exercita drepturile prin intermediul unei cereri scrise, transmise fie la sediul Societății (localitatea Târgu Mureș, str. Dr. Knöpfler Vilmos nr. 9A, Târgu Mureș, cod poștal 540331, jud. Mureș, România), fie electronic la adresa de E-mail a Responsabilului cu protecția datelor: dpo@optimoo.ro sau la numărul de telefon: 0745.508.673, persoană de contact Ionel Orza. Serviciile de Responsabil pentru Protecția Datelor (DPO) sunt externalizate și oferite de GDPRComplet.
ACORD DE PRELUCRARE A DATELOR CU CARACTER PERSONAL
Anexa nr. 2 la Contractul de prestări servicii aferente utilizării platformei Optimoo Cloud
Preambul
Având în vedere conduita de bună credință și de calitate pe care OPTIMOO FLEXIBLE SRL o are și o promovează, toate relațiile contractuale și faptice au la baza lor ca standard de calitate protecția drepturilor la viață privată și la prelucrarea datelor cu caracter personal în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului, din data de 27 aprilie 2016 în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date (“RGPD”),
OPTIMOO FLEXIBLE SRL garantează că respectă integral toate obligațiile care îi incumbă din prevederile RGPD, Legea nr.190/2018 privind măsuri de punere în aplicare a RGPD, Legea nr. 102/2005 privind înființarea, organizarea și funcționarea Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal modificată și completată de Legea nr. 129/2018. În plus, acesta garantează că deține tehnica, aparatura și măsurile organizatorice necesare pentru a facilita păstrarea și protecția datelor personale împotriva pierderii ori a oricărei forme de procesare ilegală a acestora conform art. 5 alin. 1) lit. (f) RGPD. Aceste măsuri există pentru a asigura un nivel optim de securitate, în limitele tehnologiei disponibile, și au fost realizate în parte pentru a preveni o prelucrare ulterioară inutilă a datelor cu caracter personal,
În baza Contractului de prestări servicii aferente utilizării platformei Optimoo Cloud încheiat între părți („Contractul”) și a Termenilor și condițiilor de utilizare a Platformei www.optimoo.ro, care constituie anexă la acesta, Prestatorul OPTIMOO FLEXIBLE SRL va prelucra date cu caracter personal în numele și pe seama Clientului,
În scopul protecției datelor cu caracter personal, OPTIMOO FLEXIBLE SRL, în calitate de Persoană împuternicită de Client,
se angajează la respectarea prezentului Acord de Prelucrare a Datelor cu Caracter Personal, în conformitate cu Art. 28 RGPD.
- Datele de identificare ale părților
Persoana împuternicită (Prestatorul): OPTIMOO FLEXIBLE SRL, cu sediul în Târgu Mureș, str. Knöpfler Vilmos, nr. 9, jud. Mureș, înregistrată la Oficiul Registrului Comerțului de pe lângă Tribunalul Mureș sub nr. J26/1340/2019, având Cod Unic de Înregistrare RO41279655, reprezentată legal prin Dácz Gábor – administrator.
Operatorul (Clientul): societatea identificată prin datele înscrise la nivelul contractului de prestări servicii.
- Date de contact ale Responsabilului cu Protecția Datelor desemnat
Responsabil cu protecția datelor (DPO): serviciu externalizat, AMPLUSNET SRL.
Adresă de corespondență: Târgu Mureș, str. Knöpfler Vilmos, nr. 9, jud. Mureș (sediul Persoanei împuternicite).
Email: dpo@optimoo.ro
- Definiții
- Datele cu caracter personal: înseamnă orice informații privind o persoană fizică identificată sau identificabilă (”persoana vizată”); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale;
- Prelucrarea datelor cu caracter personal: înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;
- Operator: Clientul Platformei Optimoo care, în raport cu datele introduse în Platformă, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal;
- Persoana împuternicită de către Operator: Prestatorul OPTIMOO FLEXIBLE SRL, care prelucrează date cu caracter personal în numele și pe seama Operatorului.
- Destinatar: înseamnă persoana fizică sau juridică, autoritate publică, agenția sau alt organism căreia îi sunt divulgate datele cu caracter personal, indiferent dacă este sau nu parte terță;
- Parte terță: înseamnă o persoană fizică sau juridică, autoritate publică, agenție sau organism altul decât persoana vizată, operatorul, persoana împuternicită de operator și persoanele care, sub directa autoritate a operatorului sau a persoanei împuternicite de operator, sunt autorizate să prelucreze date cu caracter personal;
- Consimțământ: al persoanei vizate înseamnă orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate a persoanei vizate prin care aceasta acceptă, printr-o declarație sau printr-o acțiune fără echivoc, ca datele cu caracter personal care o privesc să fie prelucrate;
- Încălcarea securității datelor cu caracter personal: înseamnă o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea;
- Subcontractant (persoană împuternicită ulterioară): înseamnă, în sensul art. 28 alin. (2) și (4) RGPD, orice altă persoană împuternicită recrutată de Prestator pentru efectuarea unor activități de prelucrare specifice în numele Operatorului;
- Contract: Contractul de prestări servicii aferente utilizării platformei Optimoo Cloud încheiat între Prestator și Client, împreună cu anexele sale; prezentul Acord constituie Anexa nr. 2 la Contract.
- Datele cu caracter personal prelucrate
- În contextul furnizării serviciilor de pontaj electronic, Prestatorul prelucrează în nume propriu, în calitate de operator, pentru gestionarea relației contractuale și facturare, următoarele tipuri de date: nume, prenume, funcție, semnătură, adresă de e-mail, număr de telefon ale reprezentanților legali ai Clientului sau ai persoanelor de contact desemnate de aceștia.
- Tipurile de date cu caracter personal introduse de Client în platforma de pontaj online optimoo.ro:
- date personale: nume și prenume ai angajaților Clientului, funcția, adresă de email, data angajării, data încetării raporturilor de muncă, ora de începere și terminare a activităților de muncă (pontaj);
- alte date, colectate opțional, în funcție de configurarea aleasă de Client: semnătura olografă a angajatului, fotografia angajatului. Aceste date nu constituie categorii speciale de date în sensul art. 9 RGPD, întrucât Platforma nu le prelucrează prin mijloace tehnice specifice care să permită identificarea unică a unei persoane fizice (art. 4 pct. 14 RGPD) și nu efectuează recunoaștere facială sau altă prelucrare biometrică;
- Pentru realizarea evidenței orelor de lucru al angajaților, operatorul poate introduce în aplicația Optimoo următoarele date personale:
- numele și prenumele angajatului;
- număr de înregistrare – stabilit conform politicii interne ale operatorului;
- funcția angajatului – conform contractului individual de muncă;
- date de personalizare – stabilit de angajator;
- data angajării – conform contractului individual de muncă;
- data încetării raporturilor de muncă – după caz;
- adresa de email al angajatului – adresă email proprie sau de serviciu în funcție de înțelegerea între angajat și angajator;
- ora pontării;
- tipul pontării – începere sau încetare a orelor de muncă;
- zona unde se face pontarea – dacă acesta se realizează în mai multe zone;
- fotografia semnăturii olografice sau semnătură înregistrată electronic în momentul realizării operațiunii de pontare – în funcție de procedurile interne aplicabile la nivelul angajatorului; Fotografiile sunt stocate pe o perioadă de 60 de zile calendaristice, după care sunt șterse automat din sistem.
- perioadele de delegație pentru zilele/orele în care angajatul se află în delegație;
- perioada concediilor de odihnă al angajatului;
- perioadele în care angajatul se află în concediu medical – vizând exclusiv data începerii și încetării concediului medical, fără posibilitatea introducerii și fără a colecta informații cu privire la boala de care angajatul suferă, ori alte informații personale;
- concediile fără plată efectuate de angajat;
- perioadele libere legale stabilite prin dispozițiile legale sau contractul colectiv de muncă/ regulament intern aplicabile la nivelul angajatorului;
- perioadele în care contractul individual de muncă este suspendată;
- tipul contractului individual de muncă;
- perioadele de șomaj tehnic;
- situațiile de absență de la locul de muncă definite de angajator conform prevederilor legale și contractului colectiv de muncă/regulamentului intern;
- perioadele aferente îndeplinirii unor obligații cetățenești;
- perioadele aferente donării de sânge;
- perioadele aferente concediilor pentru boli profesionale sau accidente de muncă – vizând exclusiv datele de începere și de încetare, fără informații privind diagnosticul sau împrejurările medicale;
- numărul de telefon al angajatului;
- date privind membrii de familie ai angajatului – exclusiv în măsura strict necesară îndeplinirii unor obligații legale ale angajatorului (de exemplu, evidența concediilor pentru îngrijirea copilului), limitate la perioadele aferente, fără date privind starea de sănătate a acestora;
Câmpurile care privesc sănătatea (concedii medicale, boli profesionale, accidente de muncă) se limitează strict la perioadele calendaristice aferente; este interzisă introducerea în Platformă a oricăror informații privind diagnosticul, cauzele medicale sau alte date privind starea de sănătate. În măsura în care Operatorul ar introduce totuși astfel de date, acestea constituie categorii speciale de date în sensul art. 9 RGPD, iar Operatorul răspunde de existența unui temei valabil potrivit art. 6 RGPD și a unei condiții prevăzute la art. 9 alin. (2) RGPD.
- Datele calculate și stocate de aplicație:
- total ore pontate;
- ore suplimentare 1 (orele suplimentare efectuate în zilele lucrătoare);
- ore suplimentare 2 (orele suplimentare efectuate în sfârșit de săptămână);
- ore suplimentare 3 (orele suplimentare efectuate în zilele de sărbătoare);
- ore rotunjite;
- pauze;
- timp petrecut în cadrul societății;
- timp petrecut în afara societății;
- perioada de lipsă a angajatului;
Aplicația generează rapoartele necesare evidenței perioadei de lucru, conform prevederilor legale în vigoare.
- În măsura în care, se vor adăuga categorii de date, părțile vor încheia un act adițional, care va conține noile tipuri de date prelucrate.
- Calitatea părților și temeiurile prelucrării efectuate de Prestator
- În raport cu datele introduse de Client în Platformă, Prestatorul acționează exclusiv în calitate de persoană împuternicită de operator, în sensul art. 4 pct. 8 și art. 28 RGPD: nu stabilește scopurile și mijloacele prelucrării și nu invocă un temei juridic propriu, prelucrarea întemeindu-se pe temeiurile juridice stabilite de Operator și pe instrucțiunile documentate ale acestuia (Orientările EDPB 07/2020 privind noțiunile de operator și persoană împuternicită de operator). Exclusiv pentru datele de contact ale reprezentanților și persoanelor de contact ale Clientului, prelucrate în nume propriu în scopul încheierii și executării Contractului și al îndeplinirii obligațiilor legale (facturare, arhivare), Prestatorul acționează în calitate de operator, în temeiul art. 6 alin. (1) lit. (b) și (c) RGPD.
- Temeiurile legale de prelucrare a datelor cu caracter personal de către Client
- Clientul, în calitate de Angajator, va prelucra datele cu caracter personal prin utilizarea platformei Optimoo:
- în cazul în care pontarea se realizează în baza selectării numelui și prenumelui angajatului – în temeiul art. 6 alin. (1) lit. (c) RGPD, coroborat cu art. 119 din Legea nr. 53/2003 – Codul muncii, care obligă angajatorul să țină la locul de muncă evidența orelor de muncă prestate zilnic de fiecare salariat, precum și, în mod complementar, în temeiul interesului legitim [art. 6 alin. (1) lit. (f) RGPD]. Clientul este responsabil să documenteze aceste temeiuri și, în măsura în care invocă interesul legitim, să efectueze evaluarea aferentă acestui temei (LIA);
- în cazul în care pontarea se realizează prin prelucrarea semnăturii olografe a angajatului sau a fotografiei angajatului – în temeiul consimțământului obținut în prealabil de la angajat [art. 6 alin. (1) lit. (a) RGPD]. Având în vedere dezechilibrul de putere specific raporturilor de muncă (Orientările EDPB 05/2020 privind consimțământul), consimțământul este valabil numai dacă angajatul dispune de o alternativă reală, fără nicio consecință negativă – alternativă asigurată prin pontarea pe baza numelui și prenumelui – și dacă poate fi retras în orice moment, la fel de simplu cum a fost acordat. Clientul este responsabil de obținerea și documentarea consimțământului în deplină conformitate cu RGPD.
- Instrucțiuni emise de Client în calitate de Operator
- În măsura în care Prestatorul obține sau stochează date cu caracter personal în numele Clientului în scopul îndeplinirii obligațiilor sale în temeiul Contractului, aceste date rămân în permanență sub controlul exclusiv al Clientului, care poate solicita oricând restituirea sau ștergerea lor, în condițiile prezentului Acord.
- Clientul are dreptul de control asupra operațiunilor de prelucrare realizate de Prestator, inclusiv de a cunoaște nivelul de implementare a măsurilor de securitate a datelor.
- Prestatorul prelucrează datele exclusiv în măsura necesară realizării obligațiilor contractuale conform art. 5 alin. (1) lit. a), b) și c) RGPD.
- Durata de stocare a datelor este stabilită de Operator. În lipsa unei instrucțiuni contrare, se aplică termenele prevăzute în Termeni și condiții: 5 (cinci) ani de la introducerea informațiilor, pentru datele încărcate în Platformă, respectiv 60 de zile pentru fotografii, care se șterg automat. La cererea expresă a Operatorului, Prestatorul șterge definitiv datele înainte de împlinirea acestor termene, în cel mult 5 zile lucrătoare de la comunicarea cererii. Termenele pot fi micșorate sau prelungite prin instrucțiune scrisă a Operatorului [art. 5 alin. (1) lit. (e) RGPD].
- Operatorul poate stabili și alte instrucțiuni cu privire la aspecte concrete ale prelucrării. Instrucțiunile se comunică în scris, inclusiv prin e-mail sau prin intermediul Platformei. În situații de urgență, instrucțiunile pot fi comunicate verbal, cu obligația Operatorului de a le confirma în scris în cel mult 24 de ore; Prestatorul ține evidența tuturor instrucțiunilor primite.
- În cazul în care Prestatorul este obligat, în temeiul dreptului Uniunii sau al dreptului intern care i se aplică, să prelucreze datele altfel decât conform instrucțiunilor Operatorului, informează Operatorul cu privire la această obligație juridică înainte de prelucrare, cu excepția cazului în care dreptul respectiv interzice o astfel de informare din motive importante de interes public [art. 28 alin. (3) lit. (a) RGPD]. Orice divulgare de date către autorități sau organe de anchetă se realizează exclusiv în aceste condiții, cu informarea prealabilă a Operatorului ori de câte ori legea nu o interzice. Prestatorul informează imediat Operatorul în cazul în care, în opinia sa, o instrucțiune încalcă RGPD sau alte dispoziții de drept al Uniunii ori de drept intern referitoare la protecția datelor [art. 28 alin. (3) teza finală RGPD].
- Prestatorul garantează că organizarea internă în cadrul companiei satisface cerințele aplicabile protecției datelor la momentul încheierii prezentului Acord. În situația în care legislația sau oportunitățile tehnologice pretind o nouă configurare a măsurilor tehnice și organizaționale în cadrul companiei partener, adaptările trebuie documentate și comunicate Operatorului în scris într-un termen rezonabil care să permită evaluarea nivelului adecvat de protecție anterior realizării oricăror operațiuni de prelucrare.
- Garanții privind protecția drepturilor persoanelor vizate
- Prestatorul nu poate rectifica, șterge sau restricționa prelucrarea datelor realizate pentru scopurile prezentului Acord, decât conform Termenilor și condițiilor agreate de părți sau instrucțiunilor Operatorului și a prevederilor din RGPD.
- Prestatorul garantează existența măsurilor tehnice care asigură ștergerea, restricționarea procesării, dreptul de a fi uitat, rectificarea și portabilitatea datelor, în baza instrucțiunilor date de Operator sau în baza solicitării persoanei vizate, cu informarea Operatorului. În acest din urmă caz, Prestatorul se va consulta cu Operatorul pentru a asigura exercițiul drepturilor persoanei vizate la cel mai înalt nivel.
- Exercitarea dreptului la ștergere obligă Prestatorul să transmită Operatorului toate documentele care conțin date cu caracter personal ale persoanei vizate și să distrugă orice copii sau duplicate sau urme ale datelor în cel mai scurt timp posibil, conform cerințelor de confidențialitate prevăzute de RGPD.
- Obligația corelativă exercitării dreptului de ștergere se îndeplinește în limitele stabilite de obligațiile statutare de retenție pentru ambii parteneri contractuali, precum și în condițiile art. 17 RGPD.
- Prestatorul va sprijini Operatorul în realizarea obligațiilor contractuale dintre cei doi, atunci când aceasta este necesar pentru respectarea obligațiilor privind securitatea datelor cu caracter personal, obligațiile de notificare în caz de încălcare a securității datelor, evaluările de impact al protecției datelor și consultările prealabile.
- Când persoana vizată își exercită drepturile specifice protecției datelor în relația cu Operatorul, Prestatorul desfășoară toate activitățile necesare îndeplinirii obligațiilor Operatorului în cel mai scurt timp posibil, conform instrucțiunilor individuale formulate de Operator.
- Când persoana vizată se adresează direct Prestatorului, acesta va direcționa titularul către Operator și îl va informa pe acesta din urmă asupra cererii persoanei vizate, anexând cererea.
- Prestatorul interzice angajaților săi să prelucreze datele cu caracter personal cu nerespectarea instrucțiunilor Operatorului, sau în alt scop decât cel stabilit în cadrul contractual ori prevăzut explicit de lege.
- Prestatorul se asigură și garantează asumarea obligației de confidențialitate de către persoanele autorizate să prelucreze datele cu caracter personal prin instrumente juridice adecvate.
- Prestatorul informează Operatorul cu privire la orice încălcare a securității datelor cu caracter personal fără întârzieri nejustificate și, în orice caz, în cel mult 24 de ore de la luarea la cunoștință, furnizând cel puțin informațiile prevăzute la art. 33 alin. (3) RGPD: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse, precum și datele de contact pentru obținerea de informații suplimentare. Informațiile pot fi furnizate în etape, pe măsură ce devin disponibile.
- Prestatorul ia măsuri necesare pentru asigurarea securității datelor și pentru minimizarea eventualelor consecințe negative asupra persoanelor vizate ori de câte ori ia la cunoștință de o încălcare a protecției datelor cu caracter personal. În acest caz, Prestatorul informează și colaborează cu Operatorul, asistându-l în așa fel încât Operatorul să își poată îndeplini obligațiile de notificare și informare conform art. 33 și următoarele din RGPD.
- Orice măsuri prevăzute de lege care sunt dispuse în activitatea Prestatorului, precum sechestru, confiscare, insolvență etc., de natură să afecteze securitatea și confidențialitatea datelor cu caracter personal ale Prestatorului, trebuie să fie transmise Operatorului neîntârziat. Prestatorul va informa în cel mai scurt timp posibil toate persoanele interesate (spre exemplu, executorul judecătoresc) cu privire la faptul că Operatorul deține controlul și dreptul de proprietate asupra datelor.
- Confidențialitatea
- Prestatorul va păstra, în sensul cel mai larg, strict secrete toate informațiile obținute de la Client și/sau pe care Clientul, direct sau indirect, intenționat ori accidental, i-a permis să le inspecteze, în orice manieră ori formă, cu excepția cazului în care informațiile sunt în general cunoscute ori ale căror natură este necesară a fi publică ca și obligație legală, de alte reglementări ori ca urmare a unei hotărâri judecătorești.
- Confidențial înseamnă că Prestatorul nu poate divulga, direct sau indirect, informațiile în orice manieră, oral, scris, digital sau în orice altă modalitate, indiferent dacă divulgarea a avut acea intenție, fără permisiunea prealabilă scrisă expresă a Clientului.
- Prestatorul se obligă față de Client să impună obligația de confidențialitate către toate societățile din grupul din care face parte (incluzând societatea-mamă sau filialele) și persoanele fizice, incluzând angajații.
- Prestatorul nu poate utiliza informațiile pentru orice alt scop decât cel pentru care acestea au fost furnizate și cu condiția ca utilizarea acestor informații să fie strict necesară.
- Prevederile din prezentul capitol vor rămâne în vigoare inclusiv după ce relațiile între Prestator și Client s-au încheiat.
- Răspundere și Compensații
- Prestatorul va fi responsabil pentru toate daunele suferite de către Client ca urmare a sau în legătură cu neîndeplinirea obligațiilor din Acord de către Prestator, referitoare la conformarea cu RGPD și respectarea standardelor de confidențialitate și protecție a datelor cu caracter personal.
- Răspunderea Prestatorului este angajată în condițiile art. 82 RGPD: acesta răspunde pentru prejudiciile cauzate de prelucrare în cazul în care nu a respectat obligațiile din RGPD care revin în mod specific persoanelor împuternicite ori a acționat în afara instrucțiunilor legale ale Operatorului sau contrar acestora [art. 82 alin. (2) RGPD], dispozițiile art. 1349 și următoarele din Codul civil aplicându-se în completare. Nicio clauză de limitare sau de exonerare de răspundere din Contract ori din Termeni și condiții nu se aplică răspunderii care revine părților în temeiul legislației privind protecția datelor cu caracter personal.
- Subcontractanții (persoanele împuternicite ulterioare)
- Operatorul autorizează în mod general recurgerea de către Prestator la subcontractanții (persoanele împuternicite ulterioare) anunțați în mod prealabil.
- Prestatorul informează Operatorul, în scris, cu cel puțin 30 de zile înainte, cu privire la orice adăugare sau înlocuire de subcontractant, oferindu-i astfel Operatorului posibilitatea de a formula obiecții. În cazul unor obiecții întemeiate, părțile colaborează cu bună-credință pentru identificarea unei soluții; în lipsa unei soluții, Operatorul poate denunța Contractul în privința serviciilor afectate, fără penalități.
- Prestatorul impune fiecărui subcontractant, printr-un contract scris, aceleași obligații de protecție a datelor ca cele prevăzute în prezentul Acord, în special garanții suficiente privind implementarea unor măsuri tehnice și organizatorice adecvate [art. 28 alin. (4) RGPD].
- În cazul în care subcontractantul nu își respectă obligațiile privind protecția datelor, Prestatorul rămâne pe deplin răspunzător față de Operator pentru îndeplinirea obligațiilor respectivului subcontractant.
- Localizarea datelor și transferurile către țări terțe
- Datele introduse de Client în Platformă sunt stocate pe servere situate în Spațiul Economic European. La data încheierii prezentului Acord, stocarea principală se realizează în Belgia, iar copiile de siguranță sunt păstrate în centre de date situate în SEE, inclusiv în Frankfurt (Germania), conform Anexei nr. 1.
- Prestatorul nu transferă date cu caracter personal în afara Spațiului Economic European și nu permite accesarea datelor din afara acestuia fără instrucțiunea sau autorizarea prealabilă scrisă a Operatorului și fără asigurarea garanțiilor adecvate prevăzute în Capitolul V din RGPD (art. 44–49), inclusiv, după caz, clauze contractuale standard adoptate de Comisia Europeană, completate, dacă este necesar, cu măsuri suplimentare rezultate dintr-o evaluare a impactului transferului.
- Prestatorul informează Operatorul în cazul în care un subcontractant este supus unei legislații dintr-o țară terță susceptibile să impună divulgarea datelor cu caracter personal, pentru a permite Operatorului evaluarea riscurilor aferente.
- Măsurile tehnice și organizatorice de securitate
- Prestatorul implementează și menține măsuri tehnice și organizatorice adecvate, în conformitate cu art. 32 RGPD, ținând seama de stadiul actual al tehnologiei, de costurile implementării, de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile, cu grade diferite de probabilitate și gravitate, pentru drepturile și libertățile persoanelor fizice. Măsurile minime sunt descrise în Anexa nr. 2 la prezentul Acord.
- Accesul personalului de suport tehnic al Prestatorului la contul Clientului se realizează exclusiv prin conturi de suport dedicate și nominale, cu jurnalizarea completă a accesărilor, acces care poate fi restricționat sau revocat în orice moment de către Client. Părțile nu vor utiliza partajarea credențialelor de acces (utilizator și parolă) ale Clientului.
- Orice modificare a măsurilor tehnice și organizatorice de natură să reducă nivelul de protecție se comunică Operatorului, în scris, în prealabil, într-un termen rezonabil care să permită evaluarea menținerii unui nivel adecvat de protecție.
- Ștergerea sau restituirea datelor la încetarea serviciilor
- La încetarea Contractului, indiferent de cauză, Prestatorul, la alegerea Operatorului, șterge definitiv sau restituie Operatorului toate datele cu caracter personal prelucrate în numele acestuia și șterge copiile existente, în cel mult 30 de zile de la încetare, cu excepția cazului în care dreptul Uniunii sau dreptul intern impune stocarea în continuare a datelor cu caracter personal [art. 28 alin. (3) lit. (g) RGPD].
- Restituirea se realizează într-un format electronic structurat, utilizat în mod curent, care permite reutilizarea datelor de către Operator.
- Înainte de orice ștergere a contului, inclusiv în cazul ștergerii pentru neplată prevăzute în Contract, Prestatorul notifică Operatorul și îi asigură acestuia, timp de cel puțin 15 zile de la notificare, posibilitatea exportului complet al datelor, astfel încât Operatorul să își poată îndeplini obligațiile legale de păstrare a evidenței timpului de muncă.
- La cererea Operatorului, Prestatorul emite o confirmare scrisă a ștergerii definitive a datelor.
- Demonstrarea conformității și auditul
- Prestatorul pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 RGPD și în prezentul Acord [art. 28 alin. (3) lit. (h) RGPD].
- Prestatorul permite desfășurarea de audituri, inclusiv inspecții, efectuate de Operator sau de un alt auditor mandatat de acesta, și contribuie la realizarea lor. Auditurile se notifică în scris cu cel puțin 15 zile lucrătoare înainte, se desfășoară în timpul programului normal de lucru, fără a perturba în mod nejustificat activitatea Prestatorului și cu respectarea obligațiilor de confidențialitate, și nu pot avea loc mai des de o dată într-un an calendaristic, cu excepția auditurilor impuse de o autoritate de supraveghere sau justificate de un incident de securitate.
- Prestatorul informează imediat Operatorul în cazul în care, în opinia sa, o solicitare formulată în temeiul prezentului capitol încalcă RGPD sau alte dispoziții de drept al Uniunii ori de drept intern referitoare la protecția datelor.
- Durata Acordului
- Prezentul Acord intră în vigoare la data semnării Contractului sau, dacă este ulterioară, la data semnării sale și produce efecte pe toată durata prelucrării datelor cu caracter personal de către Prestator în numele Operatorului, inclusiv după încetarea Contractului, până la ștergerea sau restituirea integrală a datelor.
- Prezentul Acord constituie Anexa nr. 2 la Contract, face parte integrantă din acesta și prevalează asupra oricăror clauze contrare din Contract, din Termeni și condiții sau din orice alt document contractual, în tot ceea ce privește prelucrarea datelor cu caracter personal.
- Prin derogare de la orice mecanism de modificare unilaterală sau de acceptare tacită prevăzut în Contract ori în Termeni și condiții, prezentul Acord poate fi modificat exclusiv prin act adițional scris, semnat de ambele părți.
- Alte prevederi
17.1. Prezentul Acord se încheie în două exemplare originale, câte unul pentru fiecare parte.
17.2. În măsura în care o parte dezvăluie datele cu caracter personal ale colaboratorilor, angajaților și altor persoane fizice către cealaltă Parte pentru sau în legătură cu executarea acordului de utilizare a Platformei Optimoo, partea care dezvăluie datele are obligația să informeze aceste persoane cu privire la prelucrarea datelor cu caracter personal. Partea care dezvăluie datele va lua măsuri pentru ca această dezvăluire să se facă conform oricăror cerințe aplicabile, inclusiv cele privind informarea și obținerea consimțământului persoanelor vizate, dacă e cazul, astfel încât Partea care primește datele să poată prelucra datele cu caracter personal pentru scopurile prevăzute în Contractul Optimoo, fără să mai îndeplinească vreo formalitate.
17.3. Litigiile izvorâte în legătură sau din prezentul contract se vor soluționa de către instanțele judecătorești competente.
Anexa nr. 1 la Acord – Subcontractanți autorizați [art. 28 alin. (2) RGPD]
La data încheierii prezentului Acord, Prestatorul recurge la următorii subcontractanți:
- servicii de găzduire cloud și infrastructură: Google – entitatea contractantă exactă: localizarea prelucrării: server principal în Belgia; copii de siguranță în centre de date din SEE, inclusiv Frankfurt (Germania); natura prelucrării: stocare, copii de siguranță, restaurare.
Orice actualizare a prezentei liste se realizează în condițiile capitolului privind subcontractanții din prezentul Acord.
Anexa nr. 2 la Acord – Măsuri tehnice și organizatorice minime (art. 32 RGPD)
- criptarea datelor introduse în Platformă, în tranzit și în repaus;
- autentificare pe bază de conturi individuale și politici de parole; acces pe bază de roluri, conform principiului necesității de a cunoaște;
- conturi de suport tehnic dedicate și nominale, cu jurnalizarea accesărilor;
- copii de siguranță periodice, stocate în cel puțin două locații aflate la distanță una de cealaltă, cu proceduri testate de restaurare a datelor;
- jurnalizarea operațiunilor relevante asupra datelor și păstrarea jurnalelor pe o durată proporțională;
- testarea, evaluarea și aprecierea periodică a eficacității măsurilor tehnice și organizatorice [art. 32 alin. (1) lit. (d) RGPD];
- instruirea periodică a personalului și asumarea în scris a obligațiilor de confidențialitate;
- procedură internă de gestionare a incidentelor de securitate, corelată cu obligația de notificare a Operatorului în cel mult 24 de ore.