Prelucrarea datelor (DPA)
1. Rolurile părților
Pentru conținutul pe care organizația ta îl încarcă în Platformă — evaluări, fișiere-dovadă, incidente, date despre furnizori, documente — organizația ta este operator de date, iar ENVISIONITE S.R.L. (care operează platforma Cremene) acționează ca persoană împuternicită (art. 28 GDPR): prelucrăm aceste date exclusiv la instrucțiunile tale, pentru a furniza serviciul.
Pentru datele contului tău de utilizator, ENVISIONITE S.R.L. este operator — vezi Politica de confidențialitate.
2. Detaliile prelucrării (art. 28 alin. (3) din GDPR)
Obiectul și natura prelucrării: stocarea, organizarea, afișarea și — la cererea explicită a utilizatorului — prelucrarea cu AI a datelor de conformitate ale organizației, în cadrul platformei.
Scopul: furnizarea serviciului de management al conformității (evaluare, lacune, remediere, dovezi, incidente, furnizori, documente).
Durata: pe durata contului organizației; la încetare, datele se șterg sau se returnează conform secțiunii 3.
Tipuri de date: date de identificare și contact ale membrilor echipei (nume, email, rol), conținutul operațional încărcat de organizație (evaluări, fișiere-dovadă, incidente, date despre furnizori, documente) — care poate include date personale în măsura în care organizația le include.
Categorii de persoane vizate: angajații și colaboratorii organizației-client; persoanele menționate în conținutul încărcat (de ex. persoane de contact ale furnizorilor).
3. Angajamentele noastre ca împuternicit
- prelucrăm datele doar pe baza instrucțiunilor documentate ale organizației tale (inclusiv în privința transferurilor), adică doar pentru furnizarea serviciului;
- persoanele autorizate să prelucreze datele sunt supuse unei obligații de confidențialitate;
- asigurăm măsuri tehnice și organizatorice adecvate (art. 32 GDPR): izolare per organizație (Row Level Security) la nivelul bazei de date și al stocării de fișiere, criptare în tranzit și în repaus, acces pe bază de sesiune autentificată;
- te asistăm, în limite rezonabile, la cererile persoanelor vizate, la obligațiile tale de securitate, la notificarea încălcărilor și la evaluările de impact (DPIA), dacă sunt necesare;
- la încetarea serviciului, la alegerea ta, ștergem datele organizației sau ți le returnăm (export), după care le ștergem din sistemele active în cel mult 30 de zile și eliminăm copiile existente: copiile de siguranță ale bazei de date se rotesc automat, astfel încât datele dispar și din ele în cel mult 7 zile. Fișierele încărcate în stocare nu intră în copiile de siguranță ale bazei — acelea se șterg direct. Facem excepție doar unde legea ne obligă să păstrăm ceva (de exemplu documentele de facturare);
- te notificăm în cel mult 24 de ore de la momentul în care luăm cunoștință despre o încălcare a securității care afectează datele tale, cu informațiile de care dispunem atunci, și completăm pe măsură ce investigăm. Termenul e ales ca să încapă în fereastra ta: dacă ești entitate esențială sau importantă, ai o avertizare timpurie de 24 de ore către DNSC (art. 15 din OUG nr. 155/2024), iar pe GDPR ai 72 de ore către ANSPDCP (art. 33);
- îți punem la dispoziție informațiile necesare pentru a demonstra respectarea acestor obligații și permitem audituri sau verificări, în condiții rezonabile convenite în prealabil;
- dacă o instrucțiune a ta ni se pare contrară GDPR sau altei norme de protecție a datelor, te informăm imediat și nu o executăm până la clarificare.
Ce îți revine ție, ca operator
Tu decizi ce date încarci și în ce scop, iar noi executăm doar ce ne instruiești. De aceea îți revine: să ai un temei legal pentru datele pe care le încarci, să te asiguri că instrucțiunile tale sunt legale, să răspunzi de exactitatea datelor și să informezi persoanele vizate conform art. 13–14 din GDPR.
Iar drepturile tale, pe care ni le poți opune oricând: să ne dai instrucțiuni privind prelucrarea; să ceri ștergerea sau returnarea datelor; să îți exporți datele complet și fără cost, în orice moment, nu doar la încetare; să ceri informațiile care demonstrează respectarea acestui acord; să faci audit în condițiile de mai sus; și să te opui adăugării unui subîmputernicit nou, conform secțiunii următoare.
4. Sub-împuterniciți autorizați
Lista curentă de sub-împuterniciți:
- Supabase (bază de date, autentificare, stocare) —Supabase, infrastructură AWS în regiunea eu-west-3 (Paris); societate SUA, stocare în UE, acces al entității-mamă acoperit de clauze contractuale standard (SCC);
- Vercel (găzduirea aplicației) — societate SUA, funcții în UE (Frankfurt); transfer protejat prin SCC și certificarea EU–US Data Privacy Framework;
- Resend (livrarea emailurilor de serviciu — societate SUA, procesare în regiunea UE eu-west-1; DPA cu SCC);
- Anthropic PBC (prelucrarea cu AI, doar la cererea explicită a utilizatorului: generare de documente, notificări de incident, analiza chestionarelor primite) — societate din SUA, unde datele trimise pentru procesare chiar părăsesc UE; transfer protejat prin clauze contractuale standard (SCC, Modulele 2 și 3). Datele nu sunt folosite pentru antrenarea modelelor, iar retenția e de cel mult 30 de zile, cu o excepție: conținutul semnalat de sistemele lor de siguranță poate fi păstrat până la 2 ani. Stocarea permanentă a datelor tale rămâne în UE — la Anthropic ajunge doar ce se trimite la procesare.
Fiecare subîmputernicit de mai sus e obligat prin contract la aceleași obligații de protecția datelor pe care le avem noi față de tine, inclusiv garanții privind măsurile tehnice și organizatorice. Dacă vreunul dintre ei nu și le respectă, rămânem pe deplin răspunzători față de tine — nu te trimitem la el.
Înainte de a adăuga un subîmputernicit nou (de ex. Stripe, la activarea facturării), notificăm activ organizațiile cu cont (email către administratori) cu un termen rezonabil, timp în care poți ridica obiecții justificate — nu doar actualizăm această pagină.
5. Profilul public de securitate al furnizorului — aici suntem operator, nu împuternicit
După ce răspunde la un chestionar trimis din contul tău, furnizorul poate alege — apăsând un buton, pe pagina lui de chestionar — să publice un „Profil public de securitate”: o pagină găzduită de noi, cu denumirea firmei lui, scorul global și pe secțiuni, nivelul de risc sugerat și standardele acoperite, plus o insignă pe care o poate pune pe propriul site. Răspunsurile individuale nu se publică niciodată.
Cine decide poartă și răspunderea. Pentru acest profil nu acționăm ca persoană împuternicită a ta. Noi stabilim ce se afișează, cât timp rămâne public, forma insignei și faptul că pagina e găzduită pe domeniul nostru, sub marca noastră. Furnizorul optează cu noi, nu cu tine; tu nu declanșezi publicarea, nu o poți cere și nu ești parte în ea. În măsura în care datele afișate sunt date cu caracter personal — situație care apare când furnizorul e persoană fizică autorizată, întreprindere individuală ori liber profesionist, sau când denumirea firmei conține numele unei persoane fizice — operatorul acestei prelucrări suntem noi (art. 4 pct. 7 din GDPR). Datele care privesc exclusiv o persoană juridică — denumirea și datele de contact ale unei societăți — nu intră în domeniul de aplicare al GDPR (considerentul 14).
Temeiul: consimțământul furnizorului. Publicarea are loc exclusiv pe baza consimțământului lui explicit (art. 6 alin. (1) lit. a) din GDPR), exprimat prin apăsarea butonului de publicare, după afișarea unui text care spune ce devine public, către cine și pentru cât timp. Păstrăm ca dovadă momentul publicării. Publicarea e posibilă doar pentru chestionarele pe care le-am trimis noi la adresa de email a furnizorului — nu și pentru linkurile generate manual și distribuite de tine, pentru că acolo n-am avea cum ști cine a completat. Nimic nu devine public automat, la trimiterea chestionarului sau la cererea ta.
Retragerea. Furnizorul își poate retrage profilul oricând, la fel de simplu cum l-a activat (art. 7 alin. (3)): de pe același link de chestionar. Dacă a pierdut linkul, ne scrie la gdpr@cremene.ro și îl retragem noi, după o verificare rezonabilă a faptului că cererea vine din partea firmei în cauză. Retragerea produce efecte imediat și nu afectează legalitatea publicării anterioare.
Durata. Profilul încetează automat la 12 luni de la data completării chestionarului, chiar dacă nu e retras; după acest termen pagina nu mai afișează niciun scor, iar insigna arată „evaluare expirată”. Termenul curge de la data răspunsului, nu de la data publicării: vechimea e a datelor, nu a actului de publicare.
Ce rămâne al tău. Retragerea sau expirarea profilului public nu șterg nimic din contul tău: răspunsurile, scorul și evaluarea furnizorului rămân la tine, sub secțiunile 1–4 de mai sus, unde tu ești operator, iar noi împuternicit. Conținutul răspunsurilor se șterge automat la 24 de luni de la data răspunsului, conform .
6. Forma acordului
Acest document constituie acordul de prelucrare a datelor dintre noi. Îl accepți la crearea contului, împreună cu Termenii și condițiile, iar momentul și versiunea acceptării se înregistrează ca dovadă. Nu e nevoie de un act separat pentru ca angajamentele de mai sus să fie obligatorii pentru noi.
Dacă ai nevoie de el ca document semnat — pentru dosarul tău de conformitate sau pentru evaluarea internă a furnizorilor — îl furnizăm în format PDF, cu anexele privind categoriile de date și măsurile tehnice și organizatorice. Scrie-ne la contact@cremene.ro.