Părți și domeniu de aplicare
Prezentul acord de prelucrare a datelor (denumit „DPA”) se încheie între clientul care utilizează serviciile statycs în baza unui contract de servicii valabil (denumit „Operatorul”) și statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Viena, Austria (denumit „Persoana împuternicită”).
Prezentul DPA reglementează prelucrarea datelor cu caracter personal de către statycs în numele Operatorului, în legătură cu platforma SaaS statycs pentru planificare și analiză financiară. Acesta intră în vigoare în momentul în care Operatorul acceptă Termenii și condițiile sau încheie în alt mod un contract de servicii cu statycs și rămâne în vigoare atât timp cât statycs prelucrează date cu caracter personal în numele Operatorului. În caz de conflict între prezentul DPA și alte prevederi contractuale, prezentul DPA prevalează în ceea ce privește chestiunile de protecție a datelor.
Obiectul prelucrării. Prelucrarea datelor cu caracter personal necesară pentru ca statycs să pună la dispoziția Operatorului platforma sa de planificare și analiză financiară.
Durata prelucrării. Pe durata contractului de servicii aferent, inclusiv orice perioadă de încetare și ștergere prevăzută la §11 de mai jos.
Natura și scopul prelucrării
statycs prelucrează date cu caracter personal pentru a pune la dispoziția Operatorului platforma sa de planificare și analiză financiară. În prezentul DPA, „conținutul clientului” înseamnă datele pe care Operatorul le încarcă în platformă, precum și rapoartele, planurile și celelalte rezultate generate din acestea. Prelucrarea include colectarea, stocarea, organizarea, structurarea, extragerea, consultarea, utilizarea și ștergerea datelor, în măsura necesară pentru furnizarea serviciului.
Prelucrarea se realizează exclusiv pe baza instrucțiunilor documentate ale Operatorului. Aceste instrucțiuni includ generarea de statistici agregate și anonimizate și de valori de referință pentru industrie; odată anonimizate, aceste rezultate nu mai constituie date cu caracter personal și rămân în afara domeniului de aplicare al prezentului DPA. statycs nu va prelucra date cu caracter personal în niciun alt scop decât furnizarea serviciului convenit, cu excepția cazului în care acest lucru este impus de dreptul UE sau austriac. În acest caz, statycs va informa Operatorul cu privire la cerința legală înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare.
Categorii de date și persoane vizate
Categorii de date cu caracter personal. Pot fi prelucrate următoarele tipuri de date cu caracter personal: nume, adrese de email, numere de telefon, funcții, apartenența la companie, adrese IP, date privind browserul și dispozitivul și orice alte date cu caracter personal pe care Operatorul le introduce în platformă. Datele financiare încărcate în platformă - precum înregistrări contabile, rapoarte și planuri - pot conține date cu caracter personal în măsura în care Operatorul le include.
Categorii de persoane vizate. Persoanele vizate pot include angajați, colaboratori, clienți, furnizori, investitori ai Operatorului și orice alte persoane fizice ale căror date cu caracter personal sunt prelucrate de Operator prin intermediul platformei.
Obligațiile Operatorului
Operatorul este operatorul de date în sensul GDPR și răspunde exclusiv pentru asigurarea legalității prelucrării datelor cu caracter personal, inclusiv pentru existența unui temei juridic valabil atât pentru prelucrarea în sine, cât și pentru transferul datelor către statycs.
Operatorul răspunde pentru acuratețea, calitatea și legalitatea datelor cu caracter personal furnizate către statycs, precum și pentru respectarea tuturor legilor aplicabile privind protecția datelor, inclusiv pentru informarea persoanelor vizate cu privire la prelucrarea datelor lor.
Obligațiile Persoanei împuternicite
statycs se obligă să:
- Prelucreze datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care legea impune altfel
- Se asigure că toate persoanele autorizate să prelucreze date cu caracter personal sunt supuse unor obligații scrise de confidențialitate
- Implementeze măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului
- Asiste Operatorul în soluționarea cererilor persoanelor vizate în temeiul Articolelor 15-22 din GDPR
- Asiste Operatorul în ceea ce privește conformitatea cu Articolele 32-34 din GDPR, evaluările impactului asupra protecției datelor și consultările prealabile cu autoritățile de supraveghere, ținând cont de natura prelucrării și de informațiile disponibile pentru statycs
- Notifice Operatorul fără întârzieri nejustificate din momentul în care ia cunoștință de o încălcare a securității datelor cu caracter personal
- La alegerea Operatorului, să șteargă sau să returneze toate datele cu caracter personal către Operator la încetarea contractului de servicii, cu excepția cazului în care păstrarea este impusă de lege
- Informeze imediat Operatorul dacă, în opinia statycs, o instrucțiune încalcă GDPR sau altă lege aplicabilă privind protecția datelor
statycs îndeplinește obligațiile de audit prevăzute la Art. 28 alin. (3) lit. (h) din GDPR punând la dispoziție, la solicitare scrisă rezonabilă și cel mult o dată la douăsprezece luni, rezumatul său de securitate curent, lista subîmputerniciților și răspunsuri scrise la chestionarul rezonabil al Operatorului. În plus, Operatorul - sau un auditor independent mandatat de acesta sub o obligație de confidențialitate - poate efectua un audit la fața locului cel mult o dată la douăzeci și patru de luni sau oricând în urma unui mandat din partea unei autorități de supraveghere ori a unei suspiciuni justificate de încălcare. Auditurile la fața locului se desfășoară pe cheltuiala Operatorului, cu o notificare scrisă prealabilă de treizeci de zile, în timpul programului de lucru, cu domeniul de aplicare, calendarul și confidențialitatea convenite în scris în prealabil.
Subîmputerniciți
statycs recurge la următorii furnizori pentru prestarea serviciului. Hetzner, Cloudflare și Hanko prelucrează date cu caracter personal în numele Operatorului și sunt subîmputerniciți în sensul Art. 28 din GDPR. PostHog și Stripe sunt enumerați din motive de transparență; rolul fiecăruia este precizat în dreptul intrării sale. Prin prezenta, Operatorul acordă statycs o autorizație scrisă generală, în sensul Art. 28 alin. (2) din GDPR și sub rezerva prevederilor prezentei secțiuni, de a recurge la subîmputerniciții enumerați mai jos și de a efectua modificări ale acestora.
- Hetzner (Hetzner Online GmbH, Germania) - găzduire
- Cloudflare (Cloudflare, Inc., SUA) - livrare de conținut, terminare TLS și protecție anti-bot pentru app.statycs.com
- Hanko (Hanko GmbH, Germania) - autentificare
- PostHog (PostHog Inc., SUA; PostHog Cloud EU găzduit în Germania) - analiză de produs. statycs stabilește scopurile propriei analize de produs și are calitatea de operator pentru aceasta, astfel încât, pentru această activitate, PostHog acționează în calitate de persoană împuternicită a statycs, iar nu în calitate de subîmputernicit al Operatorului
- Stripe (Stripe Payments Europe Ltd., Irlanda; Stripe, LLC, SUA) - procesarea plăților și facturarea abonamentelor. Stripe acționează în calitate de operator independent pentru executarea plăților și îndeplinirea propriilor obligații de reglementare și este menționat aici din motive de transparență, iar nu în calitate de subîmputernicit al Operatorului
statycs se asigură că toți subîmputerniciții sunt supuși unor contracte scrise care impun obligații echivalente de protecție a datelor. Operatorul va fi notificat cu privire la orice modificare preconizată a subîmputerniciților cu cel puțin treizeci de zile în avans. Operatorul poate obiecta față de un nou subîmputernicit din motive întemeiate, în termen de paisprezece zile de la notificare. Dacă obiecția nu poate fi soluționată, Operatorul poate rezilia contractul cu efect de la data la care intră în vigoare modificarea subîmputernicitului, iar statycs va rambursa proporțional taxele plătite în avans pentru partea neutilizată a termenului.
Transferuri internaționale de date
Conținutul clientului - datele financiare, rapoartele și planurile încărcate în platformă - este stocat, inclusiv copiile sale de rezervă, exclusiv pe servere aflate în Uniunea Europeană. Găzduirea este asigurată de Hetzner (Germania), iar autentificarea de Hanko (Germania). Analiza de produs rulează pe PostHog Cloud EU (Germania), care primește evenimente de utilizare, dar niciodată conținut al clientului.
Trei situații fac excepție. Datele de plată și de facturare sunt prelucrate de Stripe, care operează infrastructură în Statele Unite. Cloudflare asigură terminarea TLS pentru app.statycs.com, astfel încât traficul aflat în tranzit poate trece prin locații din afara Uniunii Europene, fără însă ca conținutul clientului să fie stocat acolo. În plus, mai mulți furnizori, printre care Cloudflare și PostHog, sunt controlați de societăți-mamă cu sediul în Statele Unite, astfel încât accesul pentru asistență sau administrare din afara Spațiului Economic European rămâne posibil chiar și atunci când serverele se află în Europa. statycs tratează toate cele trei situații drept transferuri în sensul Capitolului V din GDPR.
Pentru aceste transferuri, statycs se bazează pe clauzele contractuale standard ale UE adoptate de Comisia Europeană, completate, unde este necesar, cu măsuri tehnice și organizatorice suplimentare, precum și, în cazul în care destinatarul este certificat, pe decizia Comisiei Europene din 10 iulie 2023 privind caracterul adecvat al nivelului de protecție asigurat de Cadrul UE-SUA privind confidențialitatea datelor. statycs reevaluează periodic cadrul juridic al țărilor destinatare, verificând totodată dacă deciziile privind caracterul adecvat pe care se bazează rămân în vigoare. O copie a garanțiilor este disponibilă la cerere, la [email protected].
Măsuri de securitate
statycs implementează măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal, printre care:
- Criptarea datelor în tranzit (TLS) și în repaus
- Controale de acces bazate pe roluri, conform principiului privilegiului minim
- Autentificare cu factori multipli pentru sistemele interne
- Evaluări periodice de securitate adecvate naturii și amplorii prelucrării, inclusiv testări efectuate de terți din când în când
- Proceduri automatizate de backup al datelor și de recuperare în caz de dezastru
- Jurnalizarea și monitorizarea accesului la datele cu caracter personal
- Instruire privind conștientizarea securității pentru angajați
O descriere actuală a măsurilor tehnice și organizatorice este disponibilă la cerere, la [email protected].
Notificarea încălcării securității datelor
statycs va notifica Operatorul fără întârzieri nejustificate din momentul în care ia cunoștință de orice încălcare a securității datelor cu caracter personal. Art. 33 alin. (2) din GDPR nu prevede niciun prag de risc pentru notificarea transmisă de persoana împuternicită operatorului, iar statycs nu aplică niciunul.
Notificarea va include, în măsura în care sunt cunoscute: natura încălcării, categoriile și numărul aproximativ de persoane vizate afectate, consecințele probabile, măsurile luate sau propuse pentru a remedia încălcarea și a atenua efectele acesteia, precum și un punct de contact ([email protected]) de la care Operatorul poate obține informații suplimentare.
statycs va coopera cu Operatorul și va lua măsuri rezonabile pentru a sprijini investigarea, limitarea și remedierea încălcării.
Răspundere
Răspunderea pentru prelucrarea datelor în temeiul prezentului DPA este reglementată de Termenii și condițiile contractului de servicii aferent. Nicio prevedere a prezentului DPA nu modifică și nu extinde clauzele de răspundere convenite între părți.
Fiecare parte răspunde pentru prejudiciile cauzate de o prelucrare care încalcă GDPR, în conformitate cu Articolul 82 din GDPR. statycs răspunde numai pentru prejudiciile cauzate de o prelucrare care nu respectă obligațiile prevăzute de GDPR în mod specific pentru persoanele împuternicite ori instrucțiunile legale ale Operatorului.
Încetare și ștergerea datelor
Prezentul DPA încetează automat la încetarea contractului de servicii aferent dintre Operator și statycs, cu excepția faptului că rămâne în vigoare în privința oricăror date cu caracter personal pe care statycs le mai deține în numele Operatorului, până când acele date au fost returnate sau șterse în conformitate cu prezenta secțiune.
La încetare, datele cu caracter personal prelucrate în numele Operatorului sunt păstrate timp de 30 de zile. În cursul acestei perioade, Operatorul poate alege dacă statycs returnează datele, într-un format structurat, utilizat în mod curent și care poate fi citit automat, sau dacă le șterge. În lipsa unei alegeri, statycs le șterge: din sistemele active la sfârșitul celor 30 de zile și din copiile de rezervă criptate în cadrul următorului ciclu de backup. statycs poate păstra date cu caracter personal peste această perioadă numai atunci când acest lucru este impus de dreptul UE sau austriac și va informa Operatorul cu privire la orice astfel de cerință.
Prezentul DPA este guvernat de dreptul austriac. Locul de jurisdicție exclusivă este instanța competentă din Viena.
Prezentul DPA este publicat în mai multe limbi. Versiunea în limba engleză este versiunea obligatorie și guvernează acordul dintre părți. Toate celelalte versiuni lingvistice sunt puse la dispoziție doar pentru facilitarea înțelegerii; în caz de neconcordanță, prevalează versiunea în limba engleză.