Acest Acord de prelucrare a datelor („DPA”) se încheie între clientul care folosește LeadLocal („Operatorul”) și Neocomm Business Distribution SRL, CUI RO34285573, J20/255/2015, cu sediul în Str. Prunilor nr. 15, Deva, jud. Hunedoara („Împuternicitul”, „noi”). Face parte din Termenii și condițiile în baza cărora Operatorul folosește LeadLocal („Serviciul”).
DPA-ul stabilește condițiile în care prelucrăm date cu caracter personal în numele Operatorului, așa cum cere articolul 28 din Regulamentul (UE) 2016/679 („GDPR”) și legislația comparabilă. Dacă acest DPA și Termenii și condițiile sunt în conflict în privința protecției datelor, prevalează DPA-ul.
1. Roluri
Operatorul stabilește scopurile și mijloacele prelucrării datelor cu caracter personal conținute în căutările, rezultatele, listele, exporturile și celelalte date pe care le prelucrează prin Serviciu („Datele Clientului”). Noi prelucrăm Datele Clientului în numele Operatorului, ca împuternicit.
Pentru datele titularilor de cont și ale membrilor echipei Operatorului, pe care le prelucrăm pentru administrarea contului, facturare și suport, suntem operator independent, așa cum este descris în Politica de confidențialitate.
2. Obiectul, durata, natura și scopul prelucrării
Prelucrăm Datele Clientului pe durata abonamentului Operatorului și în perioada de 30 de zile pentru export care îi urmează, exclusiv pentru a furniza, întreține și susține Serviciul, așa cum este descris în Termenii și condițiile. Prelucrarea include colectarea, stocarea, consultarea, utilizarea, transmiterea către furnizorii necesari pentru furnizarea Serviciului, combinarea și ștergerea.
3. Categoriile de date și de persoane vizate
Datele cu caracter personal pot include nume, funcții, numere de telefon, adrese de email, profiluri profesionale publice, adresele site-urilor, adrese IP și identificatori de dispozitiv, precum și orice alte date pe care Operatorul le introduce sau le salvează în Serviciu.
Persoanele vizate includ persoanele de decizie și persoanele de contact ale firmelor găsite prin Serviciu, clienții și potențialii clienți ai Operatorului, membrii echipei Operatorului și orice alte persoane ale căror date sunt prelucrate prin Serviciu. Serviciul nu solicită categorii speciale de date; dacă astfel de date sunt introduse, acest lucru se face la latitudinea Operatorului și rămâne sub instrucțiunile sale.
4. Obligațiile noastre ca împuternicit
Ne angajăm:
- să prelucrăm Datele Clientului numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în privința transferurilor către țări terțe, cu excepția cazului în care dreptul Uniunii sau al unui stat membru ne obligă altfel, situație în care îl informăm pe Operator înainte de prelucrare, dacă legea nu interzice acest lucru. Termenii și condițiile, acest DPA și folosirea de către Operator a setărilor și funcțiilor Serviciului reprezintă instrucțiunile documentate ale Operatorului;
- să ne asigurăm că persoanele autorizate să prelucreze Datele Clientului s-au angajat să respecte confidențialitatea;
- să aplicăm măsurile tehnice și organizatorice descrise în Anexa II și să le menținem adecvate riscului;
- să recurgem la subîmputerniciți numai conform secțiunii 5;
- să îl asistăm pe Operator, prin măsuri tehnice și organizatorice adecvate și în măsura posibilului, în răspunsul la cererile persoanelor vizate care își exercită drepturile prevăzute în capitolul III din GDPR;
- să îl asistăm pe Operator în îndeplinirea obligațiilor prevăzute la articolele 32–36 din GDPR (securitate, notificarea încălcărilor, evaluări de impact și consultare prealabilă), ținând cont de natura prelucrării și de informațiile pe care le avem;
- la alegerea Operatorului, să ștergem sau să returnăm toate Datele Clientului la încetarea Serviciului, în termenele de export și ștergere din Termenii și condițiile, și să ștergem copiile rămase, cu excepția cazului în care legea impune păstrarea lor;
- să punem la dispoziție informațiile necesare pentru a demonstra respectarea articolului 28 și să permitem și să contribuim la audituri, conform secțiunii 7;
- să îl informăm imediat pe Operator dacă, în opinia noastră, o instrucțiune încalcă GDPR sau altă lege privind protecția datelor.
5. Subîmputerniciți
Operatorul ne acordă o autorizare generală scrisă pentru a recurge la categoriile de subîmputerniciți enumerate în Anexa III, inclusiv la furnizorul platformei al cărei software îl operăm și la subîmputerniciții pe care acesta îi folosește. Lista actualizată a subîmputerniciților este disponibilă la cerere, la contact@leadlocal.ro.
Îl informăm pe Operator despre orice intenție de a adăuga sau înlocui un subîmputernicit cu cel puțin 14 zile înainte ca acesta să înceapă să prelucreze Datele Clientului, oferindu-i posibilitatea de a se opune. Dacă Operatorul se opune din motive rezonabile legate de protecția datelor și nu se găsește o soluție în 30 de zile, Operatorul poate înceta Serviciul afectat fără penalități.
Impunem fiecărui subîmputernicit, prin contract scris, obligații de protecție a datelor cel puțin echivalente cu cele din acest DPA și rămânem răspunzători față de Operator pentru modul în care fiecare subîmputernicit își îndeplinește obligațiile.
6. Încălcarea securității datelor cu caracter personal
Îl notificăm pe Operator fără întârzieri nejustificate după ce aflăm de o încălcare a securității care afectează Datele Clientului și, în orice caz, la timp pentru ca Operatorul să își poată respecta propriile termene de notificare. Notificarea descrie natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, acolo unde se cunosc, consecințele probabile, măsurile luate sau propuse și persoana noastră de contact. Informațiile care nu sunt disponibile inițial se transmit etapizat, fără întârzieri nejustificate. Cooperăm cu Operatorul pentru investigarea, limitarea și remedierea încălcării.
7. Audit
Operatorul poate audita respectarea acestui DPA o dată pe an calendaristic, pe cheltuiala sa, cu o notificare scrisă de cel puțin 30 de zile, în timpul programului de lucru și astfel încât să perturbe cât mai puțin activitatea. Acolo unde noi sau furnizorul platformei putem demonstra conformitatea prin documentație actualizată, rapoarte ale unor terți sau răspunsuri scrise, le putem furniza în locul unei inspecții la fața locului. Această secțiune nu limitează drepturile unei autorități de supraveghere.
8. Transferuri internaționale
Serviciul este găzduit în Uniunea Europeană. Atunci când Datele Clientului sunt transferate către subîmputerniciți din afara Spațiului Economic European, transferul se bazează pe Clauzele contractuale standard ale UE (Decizia de punere în aplicare (UE) 2021/914 a Comisiei), pe Addendumul internațional de transfer de date al Regatului Unit acolo unde se aplică legislația britanică, sau pe o decizie de adecvare, precum Cadrul UE–SUA privind protecția datelor, acolo unde destinatarul este certificat. Copii ale garanțiilor aplicabile sunt disponibile la cerere, la contact@leadlocal.ro.
9. Antrenarea modelelor AI
Nici noi, nici subîmputerniciții noștri nu folosim Datele Clientului pentru antrenarea modelelor de inteligență artificială. Furnizorii AI prelucrează conținutul în baza unor termeni comerciali de API care exclud o astfel de utilizare.
10. Durată, răspundere și legea aplicabilă
Acest DPA intră în vigoare la data la care Operatorul acceptă Termenii și condițiile sau la data semnării, oricare dintre acestea are loc prima, și rămâne în vigoare cât timp prelucrăm Date ale Clientului în numele Operatorului. Limitările de răspundere din Termenii și condițiile se aplică și acestui DPA. DPA-ul este guvernat de legea română, aceeași lege care guvernează Termenii și condițiile.
Anexa I: Descrierea prelucrării
- Operator: clientul LeadLocal care a acceptat Termenii și condițiile.
- Împuternicit: Neocomm Business Distribution SRL. Contact pentru protecția datelor: contact@leadlocal.ro.
- Categoriile de persoane vizate și de date: conform secțiunii 3.
- Natura și scopul: furnizarea Serviciului LeadLocal de căutare și verificare a lead-urilor, conform secțiunii 2.
- Durata: pe durata abonamentului, plus perioada de 30 de zile pentru export, conform secțiunii 2.
- Autoritatea de supraveghere competentă: stabilită în funcție de locul de stabilire al fiecărei părți.
Anexa II: Măsuri tehnice și organizatorice
- Criptarea Datelor Clientului în tranzit (TLS 1.2 sau mai nou); criptarea în repaus a copiilor de siguranță, a datelor de conectare stocate și a cheilor de acces.
- Găzduire pe servere dedicate în Uniunea Europeană (Germania), cu fișierele și copiile de siguranță păstrate în UE.
- Controlul logic al accesului și permisiuni pe bază de rol, pentru personal și pentru membrii echipei Operatorului.
- Copii de siguranță automate, criptate, păstrate cel mult 90 de zile; datele șterse dispar din copiile de siguranță în cel mult 90 de zile.
- Monitorizarea erorilor și a activității suspecte; evaluări periodice ale vulnerabilităților și actualizarea componentelor software.
- Proceduri de răspuns la incidente și de continuitate a activității.
- Evaluarea securității subîmputerniciților înainte de folosirea lor și contracte scrise de prelucrare a datelor cu fiecare dintre ei.
- Obligații de confidențialitate și instruire privind protecția datelor pentru personal.
O descriere pe înțelesul tuturor a acestor măsuri este publicată pe pagina Securitatea datelor.
Anexa III: Subîmputerniciți
Folosim următoarele categorii de subîmputerniciți pentru furnizarea Serviciului. Lista actualizată, cu entitatea juridică și locația fiecăruia, este disponibilă la cerere, la contact@leadlocal.ro.
- Furnizorul platformei: compania de software care dezvoltă și operează platforma pe care o furnizăm sub marca LeadLocal, stabilită în Uniunea Europeană, care găzduiește serviciul pe servere dedicate în Germania și are propriul contract scris de prelucrare a datelor cu noi.
- Furnizori de inteligență artificială care prelucrează textul necesar funcțiilor Serviciului, unii dintre ei stabiliți în Statele Unite. Aceștia prelucrează conținutul în baza unor termeni comerciali de API care nu permit folosirea lui pentru antrenarea modelelor.
- Procesatori de plăți care gestionează plata abonamentelor.
- Servicii de trimitere a emailurilor, de monitorizare a erorilor și de livrare a conținutului folosite pentru funcționarea platformei.
Transferurile către subîmputerniciți din afara Spațiului Economic European se bazează pe garanțiile din secțiunea 8.
Versiune semnată
DPA-ul se aplică automat odată cu acceptarea Termenilor și condițiilor. Dacă firma ta are nevoie de un exemplar semnat de ambele părți, scrie-ne la contact@leadlocal.ro cu denumirea legală, sediul și persoana care semnează.