Acest acord se încheie în temeiul art. 28 din GDPR și face parte integrantă din Termeni și Condiții. Se aplică oricărui Beneficiar de la momentul creării contului, fără a fi necesară o semnătură separată.
Rațiunea acordului. Prin încărcarea unei planșe ori invitarea unui client într-un proiect, Beneficiarul stabilește ce date sunt introduse în Platformă și în ce scop. În raport cu aceste date, Beneficiarul are calitatea de operator, iar Prestatorul pe cea de persoană împuternicită. Art. 28 alin. (3) GDPR impune ca raporturile dintre operator și persoana împuternicită să fie stabilite prin contract scris. Prezentul acord îndeplinește această cerință.
1. Părțile
1.1Împuternicitul — societatea care operează platforma:
Layro S.R.L.
Sediu social: Str. Pitar Moș nr. 27, et. 5, ap. 17, Sector 1, București, România
CUI: RO44254027
Reg. Com.: J2021008343401
Email: contact@layro.ro
1.2Operatorul — Beneficiarul, în înțelesul Termenilor: persoana fizică autorizată, societatea ori biroul de arhitectură sau design interior care își creează cont pe app.layro.ro și încarcă date în proiectele sale. Identificarea acestuia rezultă din datele furnizate la crearea contului și din secțiunea de facturare.
2. Rolurile părților
2.1Rolurile diferă în funcție de datele în cauză, iar distincția este esențială pentru înțelegerea acestui acord:
| Categoria de date | Operator | Împuternicit |
|---|---|---|
| Datele contului Beneficiarului: nume, email, parolă, plan, facturare, jurnale de autentificare | Layro | — |
| Datele din proiectele Beneficiarului: fișierele încărcate, denumirile proiectelor, numele și adresele de email ale Clienților invitați, marcajele, comentariile, minutele și aprobările acestora | Beneficiarul | Layro |
2.2Pentru datele din prima categorie, prelucrarea este descrisă în Politica de Confidențialitate, iar prezentul acord nu se aplică.
2.3Pentru datele din a doua categorie se aplică prezentul acord. Beneficiarul stabilește fișierele pe care le încarcă, persoanele pe care le invită și durata păstrării unui proiect; Prestatorul le prelucrează exclusiv în vederea furnizării Serviciului.
2.4Prestatorul nu prelucrează datele din proiectele Beneficiarului în scopuri proprii. Nu le utilizează în scopuri de marketing, nu le înstrăinează, nu le pune la dispoziția altor Beneficiari și nu antrenează modele pe baza acestora.
2.5Prin excepție de la art. 2.4, Prestatorul rămâne operator pentru datele tehnice strict necesare funcționării și securității platformei — jurnale de acces, adrese IP, indicatori de performanță — și pentru emailurile tranzacționale pe care le trimite Clienților invitați în numele Beneficiarului, în măsura în care stabilește conținutul și forma acestora.
3. Obiectul, durata, natura și scopul prelucrării
3.1Obiectul — prelucrarea datelor cu caracter personal cuprinse în proiectele Beneficiarului, în scopul furnizării Platformei conform Termenilor.
3.2Natura prelucrării — stocare, organizare, structurare, consultare, transmitere către Clienții invitați, copiere de rezervă și ștergere.
3.3Scopul — găzduirea fișierelor de proiect, transmiterea invitațiilor și a notificărilor, colectarea marcajelor și a aprobărilor, păstrarea istoricului de activitate al fazei.
3.4Durata — pe toată durata contractului dintre Părți, la care se adaugă termenele de păstrare prevăzute în secțiunea 9.
3.5Categoriile de persoane vizate — Clienții invitați de Beneficiar în proiecte, precum și orice persoană identificabilă din conținutul încărcat de acesta.
3.6Tipurile de date — nume, adrese de email, limba preferată, conținutul marcajelor, comentariilor și minutelor, momentul și autorul aprobărilor, precum și orice date cu caracter personal cuprinse în fișierele încărcate de Beneficiar.
3.7Platforma nu este destinată prelucrării categoriilor speciale de date prevăzute de art. 9 GDPR. Beneficiarul se obligă să nu încarce astfel de date.
4. Instrucțiunile Operatorului
4.1Prestatorul prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului. Constituie instrucțiuni documentate: prezentul acord, Termenii, precum și operațiunile efectuate de Beneficiar în Platformă — încărcarea unui fișier, invitarea unui Client, ștergerea unui proiect.
4.2În cazul în care o obligație legală impune o prelucrare care excedează instrucțiunilor Operatorului, Prestatorul îl informează anterior prelucrării, cu excepția situației în care legea interzice această informare din motive importante de interes public.
4.3Prestatorul informează Operatorul fără întârziere în cazul în care apreciază că o instrucțiune încalcă GDPR ori alte dispoziții privind protecția datelor.
5. Confidențialitatea personalului
5.1Accesul la datele din proiectele Beneficiarului este limitat la persoanele cărora acesta le este necesar pentru furnizarea ori întreținerea Serviciului.
5.2Aceste persoane sunt ținute de o obligație de confidențialitate, contractuală ori statutară, care subzistă și după încetarea raportului acestora cu Prestatorul.
6. Măsuri de securitate
6.1Prestatorul implementează măsurile tehnice și organizatorice adecvate prevăzute de art. 32 GDPR, detaliate în Anexa 2.
6.2Măsurile pot fi actualizate pe parcursul contractului, cu condiția ca nivelul de securitate să nu scadă sub cel din Anexa 2.
7. Subîmputerniciți
7.1Prin prezentul acord, Operatorul autorizează în mod general recurgerea la subîmputerniciți. Lista celor în vigoare este prevăzută în Anexa 3.
7.2Prestatorul notifică Operatorul, prin email, cu cel puțin 30 de zileînainte de adăugarea ori înlocuirea unui subîmputernicit. În acest termen, Operatorul se poate opune motivat. Dacă obiecția nu poate fi soluționată, Operatorul poate rezilia contractul fără penalități, cu restituirea perioadei achitate și neutilizate.
7.3Prestatorul impune fiecărui subîmputernicit, pe cale contractuală, obligații de protecție a datelor cel puțin echivalente celor din prezentul acord și rămâne pe deplin răspunzător față de Operator pentru îndeplinirea acestora.
8. Asistență
8.1Drepturile persoanelor vizate. Platforma pune la dispoziția Operatorului mijloacele necesare soluționării majorității cererilor: vizualizarea, modificarea și ștergerea datelor Clienților invitați și a conținutului proiectelor. În măsura în care o cerere nu poate fi soluționată din Platformă, Prestatorul acordă asistență în limitele a ceea ce este rezonabil posibil.
8.2În cazul în care o persoană vizată se adresează direct Prestatorului cu privire la datele din proiectele Beneficiarului, Prestatorul nu răspunde pe fond, ci transmite cererea Operatorului fără întârziere.
8.3Incidente de securitate. Prestatorul informează Operatorul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității care afectează datele din proiectele acestuia, cu informațiile disponibile la acel moment, și îi acordă sprijinul necesar în vederea notificărilor prevăzute de art. 33 și 34 GDPR. Obligația de notificare a autorității de supraveghere revine Operatorului.
8.4Evaluări de impact. La cererea Operatorului, Prestatorul îi furnizează informațiile aflate la dispoziția sa, necesare pentru efectuarea unei evaluări a impactului asupra protecției datelor ori pentru consultarea prealabilă a autorității.
9. Ștergerea și restituirea datelor
9.1Operatorul poate exporta ori șterge datele din proiectele sale oricând, pe durata contractului.
9.2La încetarea contractului, datele rămân disponibile pentru recuperare o perioadă de 30 de zile, după care sunt șterse.
9.3Copiile de rezervă se rotesc automat și dispar în cel mult 5 zile de la ștergerea din sistemul activ. Până atunci sunt criptate și inaccesibile în operarea curentă.
9.4Prestatorul poate păstra datele peste aceste termene numai în măsura impusă de o obligație legală, situație în care le păstrează exclusiv în acel scop.
10. Audit și demonstrarea conformității
10.1La cererea scrisă a Operatorului, Prestatorul pune la dispoziția acestuia informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute de art. 28 GDPR.
10.2Operatorul poate solicita un audit cel mult o dată pe an calendaristic, cu un preaviz de 30 de zile, în timpul programului normal de lucru și fără perturbarea operării Serviciului. Auditul poate fi efectuat de Operator ori de un auditor independent acceptat de ambele Părți și ținut de obligația de confidențialitate. Un audit suplimentar poate fi efectuat dacă o autoritate de supraveghere îl impune ori ca urmare a unui incident de securitate care a afectat datele Operatorului.
11. Transferuri internaționale
11.1Datele din proiectele Operatorului sunt stocate în Uniunea Europeană, pe infrastructura Amazon Web Services din Frankfurt, Germania.
11.2Prestatorul nu transferă aceste date în afara Spațiului Economic European. Dacă un transfer devine necesar, acesta are loc numai în temeiul unei decizii de adecvare ori al clauzelor contractuale standard adoptate de Comisia Europeană, cu evaluarea prealabilă a garanțiilor, Operatorul fiind informat potrivit art. 7.2.
12. Răspundere și durată
12.1Răspunderea părților este guvernată de clauzele din Termeni și de art. 82 GDPR.
12.2Prezentul acord produce efecte de la crearea contului și încetează odată cu Termenii. Obligațiile prevăzute în secțiunile 5, 9 și 10 subzistă încetării, cât timp Prestatorul mai deține date aparținând Operatorului.
12.3În caz de contradicție între prezentul acord și Termeni, cu privire la prelucrarea datelor din proiectele Operatorului prevalează prezentul acord.
Anexa 1 — Detaliile prelucrării
| Element | Descriere |
|---|---|
| Obiectul | Furnizarea platformei Layro conform Termenilor. |
| Durata | Durata contractului, plus termenele din secțiunea 9. |
| Natura | Stocare, organizare, consultare, transmitere, copiere de rezervă, ștergere. |
| Scopul | Găzduirea proiectelor, invitarea clienților, colectarea marcajelor și a aprobărilor, păstrarea istoricului fazei. |
| Categoriile de persoane vizate | Clienții invitați în proiecte; persoanele identificabile din conținutul încărcat. |
| Tipurile de date | Nume, email, limbă, conținutul marcajelor și comentariilor, aprobări cu autor și dată, datele personale din fișierele încărcate. |
| Categorii speciale | Niciuna. Platforma nu este destinată prelucrării datelor din art. 9 GDPR. |
Anexa 2 — Măsuri tehnice și organizatorice
Măsurile de mai jos sunt cele implementate efectiv la data ultimei actualizări a acestui document:
- Criptare în tranzit — tot traficul către platformă și către API circulă exclusiv prin HTTPS.
- Criptare la repaus — baza de date este criptată; fișierele de proiect sunt criptate în stocare cu chei administrate prin AWS KMS.
- Control al accesului — autentificare pe bază de token cu durată limitată; clienții invitați accesează doar proiectul pentru care au primit invitația și nu au acces la restul portofoliului Beneficiarului.
- Izolarea datelor — datele fiecărui Beneficiar sunt separate logic; un Beneficiar nu poate accesa proiectele altuia.
- Copii de rezervă — automate, criptate, păstrate 5 zile.
- Jurnale — jurnalele aplicației se păstrează 14 zile și sunt folosite exclusiv pentru diagnostic și securitate.
- Istoric inalterabil — istoricul de activitate al fiecărei faze este înlănțuit criptografic, astfel încât o modificare retroactivă a unei intrări devine detectabilă.
- Protecție perimetrală — filtrare a traficului la nivelul aplicației web și limitare a ratei cererilor.
- Protecție împotriva ștergerii accidentale — baza de date este protejată împotriva ștergerii; versiunile înlocuite ale fișierelor se elimină automat după 30 de zile.
- Minimizare — în aplicație nu sunt folosite instrumente de analiză comportamentală și nu se înregistrează sesiunea sau ecranul.
Anexa 3 — Subîmputerniciți
Furnizorii de mai jos prelucrează, în numele Prestatorului, date din proiectele Operatorului:
| Subîmputernicit | Rol | Locația prelucrării |
|---|---|---|
| Amazon Web Services EMEA SARL (Luxemburg) | Găzduirea aplicației, a bazei de date și a fișierelor de proiect. | Frankfurt, Germania (UE). |
| Hostinger International Ltd. (Lituania) | Livrarea emailurilor tranzacționale: invitații, notificări, rezumat zilnic. Acestea conțin numele proiectului și numele destinatarului. | Uniunea Europeană. |
Furnizorii care prelucrează exclusiv datele de cont ale Beneficiarului — procesatorul de plăți și furnizorul de servicii contabile — nu sunt subîmputerniciți în sensul prezentului acord, întrucât nu au acces la datele din proiecte. Ei sunt enumerați în Politica de Confidențialitate.
Contact
Orice chestiune legată de prezentul acord, inclusiv cererile de audit ori solicitările privind drepturile persoanelor vizate, se transmite la adresa contact@layro.ro.