Act adițional privind prelucrarea datelor
Prezentul Act adițional privind prelucrarea datelor ("DPA") stabilește condițiile în care TRIIVON S.R.L. prelucrează date cu caracter personal în numele unui client de business al GPTpostLLM la https://app.oraglegpt.org. El pune în aplicare art. 28 din RGPD (Regulamentul (UE) 2016/679), coroborat cu Legea nr. 190/2018, de punere în aplicare a RGPD în România.
Este încorporat prin referință în Termeni și condiții și se aplică automat oricărui client de business a cărui utilizare a Serviciului implică date cu caracter personal. Nu trebuie să semnați nimic pentru ca el să ne oblige. Secțiunea 16 explică modul în care puteți obține un exemplar contrasemnat, dacă procedura dumneavoastră de achiziții impune acest lucru.
Prezentul DPA descrie aranjamentul așa cum este el în realitate. Acolo unde o măsură de control este limitată, limita este enunțată aici în aceiași termeni ca în Securitate, nu atenuată de dragul unui contract.
1. Părțile și rolurile
| Parte | Rol |
|---|---|
| Dumneavoastră, clientul de business | Operator al datelor cu caracter personal pe care le introduceți în Serviciu și al datelor cu caracter personal ale propriilor dumneavoastră utilizatori finali |
| TRIIVON S.R.L. | Persoană împuternicită de operator, acționând pe baza instrucțiunilor dumneavoastră documentate, cu privire la acele date |
TRIIVON S.R.L. este o societate română; datele sale de identificare, sediul social și autoritățile de supraveghere se află în Date de identificare.
Situațiile în care TRIIVON S.R.L. este operator în nume propriu. Pentru un set definit și restrâns de evidențe, stabilim noi înșine scopurile și acționăm ca operator, nu ca persoană împuternicită de operator. Acesta acoperă: evidențele de cont și de identitate ale persoanelor care se autentifică, evidențele de facturare și de drepturi, evidențele de securitate și de audit, precum și corespondența care ne este adresată. Prelucrarea acestor evidențe de către noi este guvernată de Politica de confidențialitate, nu de prezentul DPA, iar drepturile disponibile cu privire la ele sunt prezentate în Drepturile dumneavoastră privind datele.
Situațiile în care dumneavoastră sunteți operator, iar noi nu suntem implicați deloc. Atunci când publicați conținut pe o platformă socială, acea platformă îl primește în calitate de operator independent, în temeiul propriilor termeni convenite cu dumneavoastră. Nu este subîmputernicitul nostru. A se vedea Subîmputerniciți secțiunea 5.
2. Obiectul, durata, natura și scopul
Obiectul. Furnizarea către dumneavoastră a GPTpostLLM, o aplicație de publicare pe rețelele sociale, în temeiul Termeni și condiții.
Durata. Pe durata contractului dumneavoastră, plus perioadele de păstrare și de ștergere din secțiunea 11.
Natura și scopul. Prelucrarea se limitează la ceea ce este necesar pentru a opera Serviciul pentru dumneavoastră: stocarea și organizarea conținutului și a contactelor pe care le introduceți, programarea și transmiterea postărilor către conturile de destinație pe care le-ați conectat, consemnarea rezultatului, stocarea observațiilor analitice pe care le transmiteți dumneavoastră înșivă, menținerea pistei de audit, furnizarea asistenței pe care o solicitați și menținerea Serviciului sigur și disponibil.
Ce nu face Serviciul, ceea ce delimitează prelucrarea. Fiecare conector din această implementare este exclusiv de publicare. Serviciul nu poate citi comentarii, mențiuni, mesaje directe, răspunsuri sau vreo căsuță de mesaje primite de pe vreo platformă. Nu poate prelua date analitice sau statistici de pe nicio platformă. Nu poate aprecia, nu poate redistribui, nu poate edita, șterge sau modera nimic pe nicio platformă. Singura cale prin care intră date analitice este propria dumneavoastră cerere autentificată către POST /api/v1/analytics/observations; nu se preia, nu se extrage și nu se primește nimic de la vreun furnizor. Serviciul nu trimite e-mailuri. Serviciul nu prelucrează plăți. Acestea sunt proprietăți ale codului implementat și sunt cele care limitează categoriile de date cu caracter personal din secțiunea 3.
3. Tipurile de date cu caracter personal și categoriile de persoane vizate
Categoriile de persoane vizate:
- personalul dumneavoastră care deține conturi în spațiul dumneavoastră de lucru
- persoanele ale căror date cu caracter personal apar în conținutul, ciornele, fișierele media sau evidențele de contact pe care le introduceți
- persoanele care administrează conturile sociale pe care le conectați
Tipurile de date cu caracter personal:
| Categorie | Exemple |
|---|---|
| Cont și identitate | Nume, adresă de e-mail, rol în spațiul de lucru, starea autentificării și a MFA, evidențe de sesiune |
| Conținutul pe care îl introduceți | Textul postărilor, ciorne, campanii, programări, fișiere media și metadatele lor, precum și orice date cu caracter personal conținute de acestea |
| Evidențe de contact | Orice câmpuri alegeți să stocați în ele |
| Date privind conturile conectate | Identificatorul și numele afișat al unui cont social conectat, precum și jetoanele OAuth sau credențialele introduse manual pentru acesta |
| Evidențe operaționale | Rezultatele publicării, evidențele sarcinilor și ale cozii de ieșire, intrările de audit, evenimentele de securitate |
| Observații analitice | Numai valorile pe care le transmiteți dumneavoastră înșivă |
Categorii speciale. Serviciul nu este conceput pentru date care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase sau filozofice, apartenența sindicală, date genetice sau biometrice prelucrate pentru identificarea unei persoane, date privind sănătatea sau date privind viața sexuală ori orientarea sexuală, nici pentru date referitoare la condamnări penale și infracțiuni, iar dumneavoastră nu ar trebui să introduceți astfel de date. Dacă utilizarea pe care o aveți în vedere implică oricare dintre acestea, comunicați-ne la contact@oraglegpt.org înainte de a începe, pentru ca situația să poată fi evaluată, nu presupusă.
4. Instrucțiuni documentate
Prelucrăm date cu caracter personal numai pe baza instrucțiunilor dumneavoastră documentate, inclusiv în ceea ce privește transferurile, cu excepția cazului în care dreptul Uniunii sau dreptul român ne obligă să procedăm altfel, caz în care vă vom informa cu privire la acea obligație înainte de prelucrare, cu excepția situației în care legea interzice acest lucru din motive importante de interes public (art. 28 alin. (3) lit. a)).
Instrucțiunile dumneavoastră sunt: prezentul DPA, Termeni și condiții, configurația pe care o stabiliți în aplicație și acțiunile pe care utilizatorii dumneavoastră autorizați le întreprind în cadrul acesteia. Orice altă instrucțiune trebuie convenită în scris, iar noi putem tarifa activitatea care depășește Serviciul, dacă acest lucru este rezonabil.
Vă vom informa dacă, în opinia noastră, o instrucțiune încalcă RGPD sau Legea nr. 190/2018 (art. 28 alin. (3), ultimul paragraf).
Nu folosim datele dumneavoastră cu caracter personal în scopuri proprii. Nu le vindem, nu le partajăm în scopuri publicitare și nu le folosim pentru antrenarea unui model.
5. Confidențialitate
Fiecare persoană autorizată de noi să prelucreze datele dumneavoastră cu caracter personal este ținută de o obligație de confidențialitate, contractuală sau legală (art. 28 alin. (3) lit. b)). Accesul este limitat la cei care au nevoie de el pentru a opera sau a susține Serviciul. Conturile personalului societății pe platformă sunt supuse autentificării multifactoriale obligatorii și unor durate de sesiune mai scurte decât ale utilizatorilor obișnuiți, așa cum se prevede în secțiunea 6.
6. Măsuri de securitate (art. 32)
Măsurile de mai jos sunt măsurile de control descrise în Securitate. Ele sunt enunțate aici cu aceleași limite, pentru că un DPA care descrie un sistem mai puternic decât cel pe care îl cumpărați este mai rău decât niciun DPA.
Autentificare și acces
- Parolele sunt stocate ca derivări PBKDF2-HMAC-SHA256, 210.000 de iterații, sare aleatorie de 16 octeți, verificare în timp constant.
- Sesiunile sunt jetoane purtătoare aleatorii și opace, de 32 de octeți aleatorii siguri din punct de vedere criptografic, păstrate pe server. Nu sunt JWT-uri și nu poartă niciun element lizibil.
- Durata sesiunilor: 12 ore în termeni absoluți și 2 ore de inactivitate pentru utilizatorii obișnuiți; 30 de minute în termeni absoluți și 15 minute de inactivitate pentru conturile de operator al platformei.
- Operațiunile sensibile impun o reautentificare suplimentară într-o fereastră de 10 minute.
- Modulul cookie de sesiune
orbitpost_sessionesteHttpOnly,Secure,SameSite=Lax, iar cererile care modifică date sunt verificate în plus în raport cu originea cererii. - Autentificarea multifactorială TOTP conform RFC 6238 este disponibilă și este opțională pentru utilizatorii obișnuiți; este obligatorie numai pentru conturile de operator al platformei.
- Comportamentul la autentificare este întărit împotriva enumerării utilizatorilor.
Criptare
- AES-256-GCM, cu șirul de context folosit ca date suplimentare autentificate, este aplicat unor câmpuri de credențiale specifice: jetoanele OAuth de acces și de reîmprospătare pentru rețelele sociale, secretele furnizorilor introduse manual, verificatoarele PKCE, cheile API ale furnizorilor de IA, secretele de integrare, secretele de semnare a webhook-urilor și antetele personalizate, certificatul furnizorului de identitate SAML, secretul clientului OIDC, jetoanele de legături de revizuire și identificatorii persoanelor vizate din cererile privind confidențialitatea.
- Conținutul de masă al clienților nu este criptat de aplicație, iar pe această implementare nu este configurată nicio criptare a întregului disc sau la nivel de bază de date. Criptarea folosește o singură cheie statică, derivată prin SHA-256 dintr-o cheie principală; nu este criptare de tip anvelopă și nu există nicio cheie per client. Secretele MFA sunt stocate necriptat și sunt mascate la citire. Rotația cheilor nu acoperă baza de date pe acest profil.
- Datele în tranzit sunt protejate prin TLS, terminat la nivelul proxy-ului invers Caddy, cu certificate de la Let's Encrypt prin ACME.
Izolare
- Separarea între clienți este impusă prin securitatea la nivel de rând din PostgreSQL,
ENABLEDșiFORCED, pentru înregistrări, idempotență, coada de sarcini, coada de ieșire, jurnalul de audit și sesiuni. Identitatea clientului este preluată din sesiunea stocată pe server și niciodată din cerere. Acest lucru este verificat printr-un test care deschide o conexiune brută în afara contextului de client și citește zero rânduri. Producția rulează acest profil.
Integritate și responsabilitate
- Jurnalul de audit este înlănțuit prin hash cu SHA-256 asupra unui JSON canonic care include hash-ul anterior, scris în aceeași tranzacție de bază de date ca modificarea, și este numai prin adăugare, impus printr-un declanșator de bază de date și prin drepturi limitate la
SELECTșiINSERT. Acoperă fiecare operațiune care modifică date. Citirile nu sunt auditate; nu există niciun jurnal de acces. - PostgreSQL 18 cu sume de control ale datelor activate, în spatele PgBouncer în mod de grupare pe tranzacții.
Rețea și trafic de ieșire
- Cererile de ieșire impun HTTPS, resping credențialele din URL-uri și blochează localhost, punctele finale de metadate din cloud, inclusiv
169.254.169.254șimetadata.google.internal, precum și intervalele private, de buclă locală, de legătură locală și CGNAT, verificarea făcându-se atât la validare, cât și în momentul deschiderii conexiunii. Variabilele de mediu de proxy sunt ignorate. Aceasta este o listă de interdicții, nu o listă de permisiuni. - Limitarea ratei este o fereastră fixă în proces, de 900 de cereri pe minut per adresă IP, aplicată per replică. Nu există nicio limitare a ratei specifică autentificării și nicio blocare a contului.
- Singurele apeluri de retur de intrare de la furnizori care sunt acceptate sunt cele de ștergere a datelor și de dezautorizare de la Meta, pentru facebook, instagram și threads, verificate prin HMAC-SHA256 cu o fereastră de prospețime de cinci minute. Funcționalitatea de webhook-uri destinată clienților este exclusiv de ieșire.
Reziliență și portabilitate
- Implementare pe un singur server, fără preluare automată în altă regiune și fără cluster de înaltă disponibilitate.
- Exportul este disponibil în interfață, la Setări, Confidențialitatea datelor: o arhivă ZIP sincronă și semnată, cu extensia
.optenant, conținândmanifest.jsonșirecords.jsonpentru 48 de familii de resurse, cu un rezumat criptografic SHA-256 al conținutului și o semnătură HMAC a manifestului. Credențialele stocate nu sunt niciodată incluse. Importul și restaurarea nu sunt disponibile.
Limite privind asigurarea. Nu există niciun test de penetrare independent și nicio certificare de securitate pentru acest serviciu: niciun ISO 27001, niciun SOC 2 și nicio atestare echivalentă din partea unui terț. Lista completă a limitărilor se află în Securitate secțiunea 11 și face parte din informarea pe care vă întemeiați.
7. Asistență privind drepturile persoanelor vizate
Ținând seama de natura prelucrării, vă sprijinim prin măsuri tehnice și organizatorice adecvate, în măsura în care acest lucru este posibil, în îndeplinirea obligației dumneavoastră de a răspunde cererilor formulate în temeiul art. 15-22 din RGPD (art. 28 alin. (3) lit. e)).
În practică, aceasta înseamnă: aplicația permite administratorilor dumneavoastră să citească, să corecteze, să exporte și să șteargă direct înregistrări din spațiul dumneavoastră de lucru, ceea ce este cea mai rapidă cale pentru majoritatea cererilor; exportul din secțiunea 6 produce o arhivă care poate fi citită automat, potrivită pentru o cerere de portabilitate; iar atunci când o cerere nu poate fi satisfăcută prin interfață, vă vom ajuta la solicitare, la contact@oraglegpt.org.
Dacă o persoană vizată ne contactează direct cu privire la date pe care le deținem în calitate de persoană împuternicită de dumneavoastră, nu vom răspunde pe fond. Îi vom spune să se adreseze dumneavoastră și, acolo unde vă putem identifica, vă vom informa fără întârzieri nejustificate.
8. Subîmputerniciți
Ne acordați o autorizație generală scrisă pentru a angaja subîmputerniciți. Lista actuală este publicată la Subîmputerniciți și este scurtă: Contabo GmbH pentru găzduire, Cloudflare pentru DNS autoritar pentru zonă și Let's Encrypt pentru emiterea certificatelor.
Ne obligăm:
- să impunem fiecărui subîmputernicit, prin contract scris, obligații de protecție a datelor echivalente cu cele din prezentul DPA (art. 28 alin. (4));
- să actualizăm Subîmputerniciți înainte ca un nou subîmputernicit să înceapă prelucrarea;
- să comunicăm cu cel puțin 30 de zile înainte o adăugare sau o înlocuire intenționată clienților care au cerut să fie înștiințați, astfel încât să vă puteți opune din motive rezonabile legate de protecția datelor; și
- să rămânem pe deplin răspunzători față de dumneavoastră pentru îndeplinirea obligațiilor unui subîmputernicit.
Dacă vă opuneți și nu este disponibilă nicio soluție rezonabilă, puteți înceta partea afectată a Serviciului fără penalități pentru restul neutilizat al unei perioade plătite în avans. Înștiințarea este trimisă de o persoană din căsuța poștală a societății, pentru că Serviciul nu trimite e-mailuri.
Nu sunt subîmputerniciți: integrările opționale pe care le puteți activa cu propriile credențiale (HubSpot, Slack, Google Analytics Measurement Protocol, Zendesk, Shopify și propriul dumneavoastră furnizor de IA), care sunt dezactivate implicit; și platformele sociale de destinație, care sunt operatori independenți.
9. Asistență privind art. 32-36
Ținând seama de natura prelucrării și de informațiile aflate la dispoziția noastră, vă sprijinim în asigurarea respectării obligațiilor dumneavoastră în temeiul art. 32-36 din RGPD (art. 28 alin. (3) lit. f)). În mod concret:
- art. 32, securitate: măsurile din secțiunea 6 și răspunsuri la întrebări rezonabile privind acestea;
- art. 33 și 34, încălcarea securității datelor: notificarea din secțiunea 10;
- art. 35, evaluarea impactului asupra protecției datelor: informațiile din prezentul DPA, din Securitate, Subîmputerniciți și Politica de confidențialitate sunt menite să acopere cea mai mare parte din ceea ce necesită o evaluare. Dacă lipsește ceva, întrebați;
- art. 36, consultarea prealabilă: asistență rezonabilă dacă trebuie să consultați Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
10. Încălcarea securității datelor cu caracter personal
Vă notificăm cu privire la o încălcare a securității datelor cu caracter personal care vă afectează datele fără întârzieri nejustificate după ce luăm cunoștință de aceasta (art. 33 alin. (2)), scriind persoanei de contact administrative din contul dumneavoastră.
Vom include, în măsura în care sunt cunoscute la acel moment: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări în cauză, consecințele probabile, măsurile luate sau propuse și un punct de contact. Atunci când informațiile nu sunt disponibile toate deodată, le vom furniza etapizat, în loc să întârziem prima notificare.
Obligația de 72 de ore vă revine dumneavoastră, nu nouă. În calitate de operator, trebuie să notificați autoritatea de supraveghere competentă în termen de 72 de ore de la luarea la cunoștință a încălcării, cu excepția cazului în care este puțin probabil ca aceasta să genereze un risc pentru persoane (art. 33 alin. (1)), și trebuie să informați persoanele afectate atunci când riscul este ridicat (art. 34). Notificarea și asistența noastră sunt concepute astfel încât să vă permită să faceți acest lucru în termenul dumneavoastră.
Nu vom face o declarație publică prin care să vă identificăm în legătură cu o încălcare fără să vă consultăm în prealabil, cu excepția cazului în care legea ne obligă.
11. Ștergerea sau restituirea la încetarea prelucrării
La alegerea dumneavoastră, la încetare ștergem sau restituim datele dumneavoastră cu caracter personal și ștergem copiile existente, cu excepția cazului în care dreptul Uniunii sau dreptul român impune stocarea (art. 28 alin. (3) lit. g)).
Restituirea se face prin exportul descris în secțiunea 6, pe care îl puteți rula chiar dumneavoastră oricând, inclusiv după încetare, în fereastra descrisă mai jos. Importul și restaurarea nu sunt disponibile, prin urmare un export este o arhivă lizibilă, nu ceva care poate fi reîncărcat.
Închiderea spațiului de lucru mută spațiul de lucru prin stările activ, în curs de ștergere și închis, cu o fereastră de 30 de zile în care rămâne lizibil și exportabil, iar închiderea poate fi anulată prin redeschidere în acea fereastră. Fereastra și data ștergerii sunt consemnate pe înregistrarea spațiului de lucru.
Formulăm acest lucru cu exactitate, pentru că este singurul loc în care o presupunere plauzibilă ar fi greșită. Curățarea automată care ar realiza ștergerea la sfârșitul acelei ferestre rulează în mod exclusiv de raportare pe această implementare. Prin urmare, ștergerea este efectuată de TRIIVON S.R.L. ca un angajament operațional, nu ca o garanție tehnică automată. Ne angajăm să o realizăm și ne puteți solicita la contact@oraglegpt.org să vă confirmăm în scris că a fost realizată.
Ștergerea unui cont individual se solicită prin POST /api/v1/privacy/deletion-requests și este supusă unei perioade de grație de 30 de zile, care este impusă în cod înainte de executarea ștergerii și poate fi anulată în interiorul ferestrei. Ecranul Confidențialitatea datelor nu oferă un buton de ștergere a contului. O instrucțiune de ștergere primită de la Meta prin apelul de retur al furnizorului nu are perioadă de grație și este pusă în coadă imediat.
Perioadele de păstrare implementate în aplicație:
| Tip de evidență | Perioadă |
|---|---|
| Jurnalul de publicare | 24 de luni |
| Observații analitice | 25 de luni |
| Rulări IA | 12 luni |
| Evenimente de securitate | 12 luni |
| Sesiuni | 24 de ore |
| Evidențe ale mesajelor primite | 24 de luni. Niciun furnizor din această implementare nu expune o căsuță de mesaje primite, iar produsul nu poate citi una, prin urmare astfel de evidențe nu se creează în practică. Constanta există în cod și este enumerată pentru completitudine |
Evidențele de audit sunt păstrate pe perioada necesară pentru a menține integritatea lanțului de hash-uri și pentru a ne îndeplini obligațiile de responsabilitate prevăzute la art. 5 alin. (2).
12. Transferuri internaționale
Găzduirea nu implică niciun transfer internațional. Ambele servere sunt închiriate de la Contabo GmbH și se află în interiorul UE: aplicația, baza de date, stocarea de obiecte și procesarea media în Lauterbourg, Franța, iar acest site juridic și căsuța poștală a societății în Germania. Pentru găzduire nu este necesar niciun mecanism de transfer prevăzut la art. 46, deoarece art. 44-49 din RGPD nu se activează atunci când datele nu părăsesc SEE.
Două precizări, enunțate exact:
- Cloudflare furnizează DNS autoritar pentru zonă și funcționează ca proxy invers în fața site-ului public, încheind conexiunea TLS și prelucrând metadatele de conexiune și conținutul în tranzit. Este stabilit în Statele Unite, prin urmare acesta este un transfer real, nu unul teoretic. Actul adițional privind prelucrarea datelor publicat de acesta încorporează clauzele contractuale standard ale UE, care reprezintă mecanismul pe care ne întemeiem. Punctul administrativ rămas deschis cu privire la acest act adițional este divulgat în Subîmputerniciți secțiunea 3.
- Un transfer care decurge din propriile dumneavoastră alegeri vă aparține. Dacă activați o integrare sau un furnizor de IA stabilit în afara SEE, folosind propriile credențiale, dumneavoastră sunteți partea care decide să trimită date acolo, iar răspunderea pentru un mecanism legal de transfer pentru acel flux vă revine. Nimic de acest fel nu este activat implicit.
Nu declarăm că între dumneavoastră și noi au fost încheiate clauze contractuale standard, deoarece, pe baza faptelor de mai sus, niciun transfer între noi nu le impune. Dacă o modificare a aranjamentului creează un transfer care le impune, modulele actuale aprobate de Comisie sunt disponibile la cerere, la contact@oraglegpt.org, iar noi le vom încheia înainte de începerea acelui transfer.
13. Informare și audituri
Punem la dispoziția dumneavoastră informațiile necesare pentru a demonstra respectarea art. 28 și permitem și contribuim la audituri, inclusiv inspecții (art. 28 alin. (3) lit. h)).
În mod realist, pentru o societate de această dimensiune, aceasta funcționează astfel:
- Documentația mai întâi. Securitate, Subîmputerniciți, Politica de confidențialitate și prezentul DPA sunt publicate tocmai pentru ca majoritatea întrebărilor de audit să primească răspuns înainte de a fi puse, inclusiv cele nefavorabile.
- Chestionare. Răspundem în scris la un chestionar rezonabil de securitate sau de protecție a datelor, o dată la douăsprezece luni, gratuit.
- Inspecție la fața locului sau la distanță. Disponibilă cu o înștiințare scrisă de cel puțin 30 de zile, în timpul programului de lucru, nu mai mult de o dată la douăsprezece luni, cu excepția cazului în care o autoritate de supraveghere impune altfel sau a avut loc o încălcare care vă afectează datele. Aceasta nu trebuie să perturbe Serviciul și nici să compromită confidențialitatea altor clienți, iar auditorul trebuie să fie ținut de o obligație de confidențialitate și nu trebuie să fie un concurent al nostru. Costurile rezonabile, inclusiv timpul nostru, sunt suportate de dumneavoastră.
- Ce nu vă putem furniza. Nu există niciun certificat ISO 27001, niciun raport SOC 2 și niciun raport de test de penetrare independent pe care să vi-l trimitem, pentru că niciunul nu există.
14. Răspundere
Răspunderea în temeiul prezentului DPA este supusă limitărilor și excluderilor din Termeni și condiții, iar plafoanele prevăzute acolo se aplică prezentului DPA și Termeni și condiții în ansamblu, nu separat.
Nimic din prezentul DPA sau din Termeni și condiții nu limitează și nu exclude: răspunderea care nu poate fi limitată potrivit legii aplicabile; drepturile unei persoane vizate în temeiul RGPD, inclusiv dreptul la despăgubiri prevăzut la art. 82; competențele unei autorități de supraveghere; sau drepturile imperative ale unui consumator, care sunt tratate în Protecția consumatorilor și soluționarea litigiilor.
Fiecare parte răspunde de propria conformitate cu legislația privind protecția datelor, în rolul pe care îl deține. Garantați că dispuneți de un temei juridic pentru datele cu caracter personal pe care le introduceți în Serviciu și pentru instrucțiunile pe care ni le dați.
15. Legea aplicabilă și ordinea de prioritate
Prezentul DPA este guvernat de legea română, iar instanțele române sunt competente, așa cum se prevede în Termeni și condiții. Nimic de aici nu înlătură protecțiile imperative din legea de reședință a unui consumator.
În caz de contradicție, ordinea de prioritate este: (1) dispozițiile imperative ale RGPD și ale Legii nr. 190/2018; (2) prezentul DPA; (3) Termeni și condiții; (4) orice alt document.
16. Acceptare și exemplar contrasemnat
Prezentul DPA este încorporat prin referință în Termeni și condiții. Prin încheierea Termeni și condiții și prin utilizarea Serviciului pentru a prelucra date cu caracter personal, acceptați prezentul DPA în versiunea publicată la data acelui contract, iar pentru intrarea lui în vigoare nu este necesară o semnătură separată.
Dacă procedura dumneavoastră de achiziții sau de audit impune un document semnat, scrieți la contact@oraglegpt.org menționând:
- denumirea juridică completă, sediul social și numărul de înregistrare ale entității contractante;
- contul sau spațiul de lucru pe care îl acoperă contractul;
- numele și funcția persoanei care va semna în numele dumneavoastră; și
- orice anexă pe care o impune procedura dumneavoastră, dacă diferă de secțiunile 2, 3 și 6.
Vă vom returna un exemplar contrasemnat. Nu vom accepta o anexă care descrie măsuri de securitate pe care nu le avem în realitate, prin urmare, dacă șablonul dumneavoastră afirmă criptarea tuturor datelor în repaus, MFA obligatorie sau o certificare, îl vom modifica pentru a corespunde secțiunii 6 și vă vom comunica ce am schimbat. Aceasta este întreaga disciplină a prezentului document.
Modificările aduse prezentului DPA sunt publicate pe această pagină, cu o dată nouă în partea de sus. Întrucât Serviciul nu trimite e-mailuri, înștiințarea privind o modificare substanțială este trimisă de o persoană, din căsuța poștală a societății, clienților care au cerut să fie înștiințați.
17. Pagini conexe
- Termeni și condiții este contractul în care este încorporat prezentul DPA.
- Politica de confidențialitate acoperă prelucrarea în care TRIIVON S.R.L. este operatorul.
- Securitate este sursa măsurilor din secțiunea 6.
- Subîmputerniciți este lista la care se face referire în secțiunea 8.
- Drepturile dumneavoastră privind datele explică modul în care o persoană își exercită drepturile.
- Politica de ștergere a datelor explică ștergerea în detaliu.
- Date de identificare identifică societatea.