Acord privind prelucrarea datelor
Cum prelucrăm datele cu caracter personal în numele clienților noștri business, în temeiul articolului 28 din GDPR
Ultima actualizare: 2026-09-25
Părți și domeniu de aplicare
Prezentul Acord privind prelucrarea datelor („DPA”) face parte din Termenii și condițiile yAppointment („Termenii”). Acesta se încheie între clientul business care utilizează yAppointment („Operatorul”) și LohiSoft s. r. o. („Persoana împuternicită”, „noi”): • Komenskeho 317/135, 943 01 Štúrovo, Republica Slovacă; • număr de înregistrare (IČO) 53253914; • cod de identificare fiscală SK2121316725; • e-mail: info@yappointment.com. Prin acceptarea Termenilor, Operatorul acceptă și prezentul DPA. Prezentul DPA se aplică ori de câte ori Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului în cadrul furnizării platformei yAppointment („Serviciul”). Termenii „date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcarea securității datelor cu caracter personal” și „autoritate de supraveghere” au sensurile prevăzute în Regulamentul (UE) 2016/679 („GDPR”).
Roluri
1.1 Pentru datele cu caracter personal pe care Operatorul sau clienții săi finali le introduc în Serviciu („Datele personale ale clienților”), Operatorul este operator, iar Persoana împuternicită este persoana împuternicită de acesta. Exemple sunt evidențele clienților, rezervările, facturile, datele de fidelizare și recenziile. 1.2 Pentru datele de care Persoana împuternicită are nevoie pentru a-și desfășura propria activitate, Persoana împuternicită acționează ca operator independent, în conformitate cu Politica sa de confidențialitate (https://yappointment.com/privacy). Exemple sunt datele de cont și de facturare ale Operatorului, analiza site-ului de vânzări și prevenirea fraudei. Prezentul DPA nu acoperă această prelucrare. 1.3 Operatorul răspunde de legalitatea prelucrării pe care o dispune. Aceasta include existența unui temei juridic, informarea clienților săi finali și obținerea oricărui consimțământ necesar, de exemplu pentru SMS-urile de marketing.
Obiectul, durata, natura și scopul
2.1 Obiect: găzduirea și prelucrarea Datelor personale ale clienților în vederea furnizării Serviciului. 2.2 Durată: durata Termenilor și, ulterior, până la ștergerea datelor în conformitate cu Secțiunea 11. 2.3 Natura prelucrării: • colectare prin paginile de rezervare, portalul clienților, widget și API; • stocare, organizare, extragere și afișare; • transmitere prin e-mail, SMS și notificări push; • generarea de facturi și rapoarte; • funcții opționale asistate de inteligența artificială; • export și ștergere. 2.4 Scop: furnizarea Serviciului astfel cum este descris în Termeni și configurat de Operator. Aceasta include programarea întâlnirilor, gestionarea clienților, comunicările, plățile, facturarea, fidelizarea, recenziile și funcțiile conexe de gestionare a afacerii. 2.5 Anexa I enumeră categoriile de persoane vizate și de date cu caracter personal.
Instrucțiuni
3.1 Persoana împuternicită prelucrează Datele personale ale clienților numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile către țări terțe. Termenii, prezentul DPA și modul în care Operatorul utilizează și configurează Serviciul constituie aceste instrucțiuni. 3.2 Persoana împuternicită poate prelucra Datele personale ale clienților și atunci când acest lucru este impus de dreptul Uniunii sau de dreptul intern al unui stat membru. În acest caz, informează Operatorul înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru. 3.3 Persoana împuternicită informează de îndată Operatorul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții legale privind protecția datelor.
Confidențialitate
Persoana împuternicită se asigură că persoanele autorizate de aceasta să prelucreze Datele personale ale clienților s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate. Accesul este limitat la persoanele care au nevoie de acesta pentru a furniza, susține sau securiza Serviciul.
Securitate
5.1 Persoana împuternicită pune în aplicare măsuri tehnice și organizatorice adecvate în conformitate cu articolul 32 din GDPR, astfel cum sunt descrise în Anexa II. Măsurile țin seama de: • stadiul actual al dezvoltării; • costurile punerii în aplicare; • natura, domeniul de aplicare, contextul și scopurile prelucrării. 5.2 Persoana împuternicită poate actualiza aceste măsuri, cu condiția ca nivelul general de protecție să nu scadă.
Sub-împuterniciți
6.1 Autorizare generală. Operatorul acordă Persoanei împuternicite o autorizare generală scrisă de a recruta alte persoane împuternicite (sub-împuterniciți). Sub-împuterniciții utilizați la data prezentului DPA sunt enumerați în Anexa III și la https://yappointment.com/dpa#annexIII. 6.2 Notificare și obiecție. 1. Persoana împuternicită notifică Operatorul cu cel puțin 30 de zile înainte de a adăuga sau înlocui un sub-împuternicit. Trimite notificarea prin e-mail titularului contului și actualizează lista publică. 2. În acest termen, Operatorul poate formula obiecții pe motive rezonabile de protecție a datelor, scriind la info@yappointment.com. 3. Părțile vor discuta obiecția cu bună-credință. 4. Dacă nu o pot soluționa, Operatorul poate rezilia partea afectată a Serviciului înainte ca modificarea să intre în vigoare. Persoana împuternicită rambursează, proporțional, tarifele plătite în avans pentru perioada ulterioară rezilierii. 6.3 Transmiterea obligațiilor. Persoana împuternicită impune fiecărui sub-împuternicit, prin contract scris, obligații de protecție a datelor în esență identice cu cele din prezentul DPA. Persoana împuternicită rămâne pe deplin răspunzătoare față de Operator pentru îndeplinirea obligațiilor sub-împuterniciților săi. 6.4 Servicii alese de Operator. Unele integrări sunt selectate, conectate și contractate direct de Operator. Acești furnizori nu sunt sub-împuterniciți ai Persoanei împuternicite. Printre aceștia se numără: • software-ul de facturare sau de contabilitate; • serverul de e-mail propriu al Operatorului; • aplicația SMS Gateway care rulează pe telefonul propriu al Operatorului; • contul propriu al Operatorului la furnizorul de plăți. Prin conectarea unuia dintre acestea, Operatorul instruiește Persoana împuternicită să îi transmită datele relevante.
Asistență privind drepturile persoanelor vizate
7.1 Ținând seama de natura prelucrării, Persoana împuternicită asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate în temeiul capitolului III din GDPR. În Serviciu: • Operatorul poate vizualiza, rectifica și șterge evidențele clienților; • Operatorul își poate exporta datele companiei; • clienții finali cu cont pe portal își pot exporta și șterge propriile date. 7.2 Dacă Persoana împuternicită primește o cerere direct de la o persoană vizată cu privire la Datele personale ale clienților, o transmite Operatorului fără întârzieri nejustificate. Nu răspunde ea însăși decât dacă Operatorul o autorizează.
Altă asistență
Persoana împuternicită oferă asistență rezonabilă în legătură cu obligațiile Operatorului prevăzute la articolele 32–36 din GDPR: securitate, notificarea încălcărilor, evaluări ale impactului asupra protecției datelor și consultare prealabilă. Asistența ține seama de natura prelucrării și de informațiile de care dispune Persoana împuternicită.
Transferuri internaționale
9.1 Serverele Serviciului sunt găzduite în Uniunea Europeană. 9.2 Unii sub-împuterniciți sunt situați în afara SEE sau pot accesa date de acolo (a se vedea Anexa III). Pentru astfel de transferuri, Persoana împuternicită se bazează pe unul dintre următoarele: • o decizie privind caracterul adecvat a Comisiei Europene, inclusiv Cadrul de confidențialitate a datelor UE–SUA (DPF) pentru destinatarii certificați; • clauzele contractuale standard (SCC) adoptate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei, Modulul 3 (de la persoana împuternicită la persoana împuternicită); • un alt mecanism de transfer prevăzut în capitolul V din GDPR. Persoana împuternicită aplică, de asemenea, măsuri suplimentare atunci când acestea sunt necesare.
Încălcări ale securității datelor cu caracter personal
10.1 Persoana împuternicită notifică Operatorul fără întârzieri nejustificate și, în orice caz, în termen de 48 de ore după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele personale ale clienților. Notificarea se trimite la adresa de e-mail a titularului contului. 10.2 Notificarea cuprinde, în măsura în care informațiile sunt disponibile la acel moment: • natura încălcării; • categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor în cauză; • consecințele probabile; • măsurile luate sau propuse; • un punct de contact. Informațiile care nu sunt încă disponibile se furnizează în etape, fără alte întârzieri nejustificate. 10.3 Persoana împuternicită ia măsuri rezonabile pentru a limita și remedia încălcarea și o documentează. Notificarea autorităților de supraveghere și a persoanelor vizate rămâne responsabilitatea Operatorului. Persoana împuternicită oferă asistență astfel cum este descris în Secțiunea 8.
Ștergere și returnare
11.1 Pe durata Termenilor, Operatorul își poate exporta oricând datele companiei din cadrul Serviciului. 11.2 După încetarea Termenilor, Operatorul are la dispoziție 30 de zile pentru a-și exporta datele. Persoana împuternicită notifică titularul contului prin e-mail cu privire la începerea acestei perioade și la data la care va avea loc ștergerea. 11.3 La expirarea perioadei de 30 de zile, Persoana împuternicită șterge automat Datele personale ale clienților din sistemele sale active: • fișierele stocate pentru Operator sunt șterse; • datele privind clienții și personalul Operatorului sunt șterse; • în cazul în care o înregistrare trebuie păstrată ca atare în temeiul Secțiunii 11.4, datele cu caracter personal din aceasta sunt, în schimb, anonimizate. 11.4 Se păstrează în temeiul obligațiilor legale de păstrare: • facturile și alte documente contabile; • registrul de casă; • înregistrările fiscale de securitate împotriva falsificării impuse de legislația fiscală, cum ar fi NF525. Persoana împuternicită le păstrează numai pe durata termenului legal și nu le utilizează în niciun alt scop. 11.5 Ștergere anticipată. Operatorul poate solicita ștergerea înainte de expirarea perioadei, prin funcția de ștergere în regim self-service a contului sau scriind la info@yappointment.com. Ștergerea începe atunci după o perioadă de reflecție de 72 de ore, în care cererea poate fi anulată. 11.6 Copii de rezervă. Copiile de rezervă urmează rotația gestionată a copiilor de rezervă a furnizorului bazei de date. Copiile datelor șterse aflate în copiile de rezervă nu sunt restaurate în niciun scop și expiră odată cu această rotație.
Informații și audituri
12.1 Persoana împuternicită pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea articolului 28 din GDPR. La cerere, acestea includ o descriere a măsurilor sale de securitate și lista actuală a sub-împuterniciților. 12.2 Dacă aceste informații nu sunt suficiente, Operatorul poate audita respectarea de către Persoana împuternicită a prezentului DPA. Auditul este efectuat de Operator sau de un auditor independent obligat să păstreze confidențialitatea, în următoarele condiții: • cel mult o dată în orice perioadă de 12 luni; • pe cheltuiala Operatorului; • cu o notificare scrisă prealabilă de cel puțin 30 de zile. 12.3 Auditurile se desfășoară în principal sub forma unor verificări documentare, pe baza unor chestionare și a informațiilor prevăzute în Secțiunea 12.1. Auditurile la fața locului au loc numai: • atunci când o autoritate de supraveghere impune acest lucru; sau • în urma unei încălcări a securității datelor cu caracter personal care afectează datele Operatorului. Acestea se desfășoară în timpul programului normal de lucru, fără a perturba Serviciul și fără a compromite datele altor clienți sau securitatea Persoanei împuternicite. 12.4 Sub-împuterniciții sunt auditați prin propriile certificări și rapoarte, acolo unde acestea sunt disponibile.
Răspundere
Răspunderea fiecărei părți în temeiul sau în legătură cu prezentul DPA este supusă secțiunii „Limitarea răspunderii” din Termeni. Această secțiune limitează răspunderea totală la suma plătită în cele 12 luni anterioare pretenției. Aceasta nu limitează răspunderea niciuneia dintre părți față de persoanele vizate în temeiul articolului 82 din GDPR și nici orice răspundere care nu poate fi limitată prin lege.
Ordinea de prioritate, modificări, legea aplicabilă
14.1 În cazul unui conflict între prezentul DPA și Termeni, prezentul DPA prevalează în ceea ce privește prelucrarea Datelor personale ale clienților. Acolo unde se aplică clauzele contractuale standard, acestea prevalează asupra ambelor. 14.2 Persoana împuternicită poate actualiza prezentul DPA pentru a reflecta modificări ale legislației, ale Serviciului sau ale sub-împuterniciților. Aceasta respectă regulile de notificare din Termeni (30 de zile pentru modificările semnificative) și din Secțiunea 6.2. O actualizare nu reduce protecția acordată Datelor personale ale clienților. 14.3 Prezentul DPA este guvernat de legislația Republicii Slovace. Instanțele competente ale Republicii Slovace au competență, astfel cum se prevede în Termeni.
Anexa I — Persoane vizate și date cu caracter personal
Categoriile de persoane vizate, astfel cum sunt determinate de utilizarea Serviciului de către Operator: • clienții Operatorului și clienții potențiali care fac rezervări, se înregistrează sau solicită informații; • membrii personalului și utilizatorii Operatorului: angajați, colaboratori și prestatori de servicii afișați pe paginile de rezervare; • persoanele de contact ale clienților business și ale furnizorilor Operatorului, în cazul în care sunt stocate. Categoriile de date cu caracter personal: • date de identificare și de contact: nume, adresă de e-mail, număr de telefon, adresă poștală sau de facturare și cod fiscal, în cazul facturării; • date privind programările: rezervări, servicii, ore, locații, personal, note, anulări, înscrieri pe lista de așteptare, prezență; • date ale contului de client: cont pe portal, preferințe, limbă, token-uri ale dispozitivelor pentru notificări push; • date privind tranzacțiile: comenzi, plăți și starea plăților, abonamente și drepturi, facturi, facturi de stornare. Furnizorul de plăți gestionează numerele de card, iar Serviciul nu le stochează; • date de fidelizare și de marketing: puncte, vouchere, indicatori de consimțământ; • recenzii și feedback; • date de comunicare: mesaje e-mail, SMS și chat trimise prin intermediul Serviciului și starea livrării acestora; • date tehnice: adresă IP, informații despre dispozitiv și browser, jurnale. Categorii speciale: Serviciul nu este conceput pentru categorii speciale de date în sensul articolului 9 din GDPR. Operatorul răspunde de neintroducerea unor astfel de date. Atunci când activitatea sa face acest lucru inevitabil, de exemplu în cazul programărilor legate de sănătate, Operatorul răspunde de existența unui temei juridic și a unor garanții adecvate. Frecvență: continuă, pe durata Termenilor.
Anexa II — Măsuri tehnice și organizatorice
1. Izolarea chiriașilor. Datele fiecărei companii sunt delimitate prin identificatorul companiei. Stratul de acces la date impune un filtru de companie pentru fiecare interogare a unui chiriaș, iar ștergerea utilizează aceeași delimitare la nivel de companie. 2. Criptare în tranzit și în repaus. Punctele finale publice utilizează HTTPS cu TLS 1.2/1.3 și HSTS. Verificarea certificatelor TLS este activată implicit pentru conexiunile de ieșire. Datele în repaus din baza de date și din stocarea de fișiere sunt protejate prin criptarea în repaus asigurată de furnizorul de infrastructură. 3. Criptarea secretelor. Următoarele sunt stocate criptat cu AES-256-GCM, cu chei păstrate în afara bazei de date: • token-urile OAuth ale furnizorilor de facturare conectați; • datele de autentificare pentru integrările terțe, cu chei versionate; • secretele de semnare a webhook-urilor; • datele de autentificare de e-mail stocate. Token-urile nu sunt niciodată scrise în jurnale. 4. Autentificare. Parolele sunt stocate sub formă de hash cu Argon2id. Autentificarea cu doi factori este disponibilă. Panoul intern de administrare necesită autentificare cu doi factori și o cheie API separată. 5. Controlul accesului. Operatorul poate acorda propriilor utilizatori acces bazat pe roluri și permisiuni. Fiecare cerere API este autentificată, cu JWT pentru utilizatori, chei API pentru integrări și token-uri de dispozitiv pentru aplicațiile mobile. 6. Protecție împotriva abuzurilor. • Limitarea ratei funcționează în regim fail-closed: cererile sunt refuzate dacă depozitul de limite nu este disponibil. • Datele introduse de utilizatori și folosite în modele de căutare sunt escapate. • URL-urile de ieșire sunt validate împotriva falsificării cererilor pe partea de server (SSRF). 7. Reducerea la minimum a datelor și ștergere. Ștergerea are loc automat după perioada de export ulterioară încetării și, la cerere, după o perioadă de reflecție de 72 de ore. Aceasta elimină sau anonimizează toate datele și fișierele aferente companiei, păstrează numai înregistrările impuse de lege și lasă o pistă de audit. Exportul și ștergerea în regim self-service sunt disponibile pentru companii și clienții finali. 8. Disponibilitate și reziliență. Mai multe noduri API rulează în spatele unui echilibrator de încărcare cu verificarea stării, pe un serviciu de bază de date gestionat. Copiile de rezervă urmează rotația gestionată a copiilor de rezervă a furnizorului bazei de date. Copiile datelor șterse aflate în copiile de rezervă nu sunt restaurate în niciun scop și expiră odată cu această rotație. 9. Măsuri organizatorice. • Accesul la mediul de producție este limitat la o singură persoană, directorul general al Persoanei împuternicite. • Implementările se fac exclusiv din ramura principală aflată sub controlul versiunilor. • Personalul are obligații de confidențialitate.
Anexa III — Sub-împuterniciți
Persoana împuternicită utilizează următorii sub-împuterniciți. Integrările pe care Operatorul le alege și le conectează singur nu sunt sub-împuterniciți (Secțiunea 6.4). Printre acestea se numără software-ul de facturare sau de contabilitate, serverul de e-mail propriu al Operatorului, aplicația SMS Gateway de pe propriul dispozitiv și propriul cont la furnizorul de plăți.
| Sub-împuternicit | Serviciu | Locul prelucrării | Garanție pentru transfer |
|---|---|---|---|
| Rackforest (Ungaria) | Găzduire server și infrastructură: toate serverele de aplicații de producție (noduri API, echilibrator de încărcare, WebSocket, Redis și serverul de monitorizare e-mail) | Ungaria (UE) | Nu este necesară (UE) |
| MongoDB, Inc. (MongoDB Atlas) | Găzduirea bazei de date | Regiunea AWS eu-central-1, Frankfurt, Germania (UE) | Nu este necesară pentru stocare (UE); SCC / DPF UE–SUA în cazul accesului de asistență din SUA |
| Amazon Web Services EMEA SARL (Amazon S3) | Stocare de fișiere | Regiunea AWS eu-central-1, Frankfurt, Germania (UE) | Nu este necesară pentru stocare (UE); SCC / DPF UE–SUA în cazul accesului de asistență din SUA |
| ASSIXO Kft. (Budapesta, Ungaria) | Găzduirea serverului de e-mail propriu al platformei (mail. | Ungaria (UE) | Nu este necesară (UE) |
| Twilio, Inc. | Livrare SMS | SUA | DPF UE–SUA; SCC |
| Google LLC (Firebase Cloud Messaging) | Notificări push | SUA | DPF UE–SUA; SCC |
| Mistral AI SAS | Funcții IA (furnizor implicit) | Franța (UE) | Nu este necesară (UE) |
| OpenAI, L.L.C. | Funcții IA și căutare în centrul de ajutor | SUA | DPF UE–SUA; SCC |
| Google LLC (Gemini API) | Funcții IA | SUA | DPF UE–SUA; SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Procesarea plăților aferente platformei | Irlanda (UE) / SUA | DPF UE–SUA; SCC |