Părți și domeniu de aplicare
Prezentul acord de prelucrare a datelor (denumit „DPA”) se încheie între clientul care utilizează serviciile statycs în baza unui contract de servicii valabil (denumit „Operatorul”) și statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Viena, Austria (denumit „Persoana împuternicită”).
Prezentul DPA reglementează prelucrarea datelor cu caracter personal de către statycs în numele Operatorului, în legătură cu platforma SaaS statycs pentru planificare și analiză financiară. Acesta intră în vigoare în momentul în care Operatorul acceptă Termenii și condițiile sau încheie în alt mod un contract de servicii cu statycs și rămâne în vigoare atât timp cât statycs prelucrează date cu caracter personal în numele Operatorului. În caz de conflict între prezentul DPA și alte prevederi contractuale, prezentul DPA prevalează în ceea ce privește chestiunile de protecție a datelor.
Obiectul prelucrării. Prelucrarea datelor cu caracter personal necesară pentru ca statycs să pună la dispoziția Operatorului platforma sa de planificare și analiză financiară.
Durata prelucrării. Pe durata contractului de servicii aferent, inclusiv orice perioadă de încetare și ștergere prevăzută la §11 de mai jos.
Natura și scopul prelucrării
statycs prelucrează date cu caracter personal pentru a pune la dispoziția Operatorului platforma sa de planificare și analiză financiară. Prelucrarea include colectarea, stocarea, organizarea, structurarea, extragerea, consultarea, utilizarea și ștergerea datelor, în măsura necesară pentru furnizarea serviciului.
Prelucrarea se realizează exclusiv pe baza instrucțiunilor documentate ale Operatorului. statycs nu va prelucra date cu caracter personal în niciun alt scop decât furnizarea serviciului convenit, cu excepția cazului în care acest lucru este impus de dreptul UE sau austriac. În acest caz, statycs va informa Operatorul cu privire la cerința legală înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare.
Categorii de date și persoane vizate
Categorii de date cu caracter personal. Pot fi prelucrate următoarele tipuri de date cu caracter personal: nume, adrese de email, numere de telefon, funcții, apartenența la companie, adrese IP, date privind browserul și dispozitivul și orice alte date cu caracter personal pe care Operatorul le introduce în platformă. Datele financiare încărcate în platformă - precum înregistrări contabile, rapoarte și planuri - pot conține date cu caracter personal în măsura în care Operatorul le include.
Categorii de persoane vizate. Persoanele vizate pot include angajați, colaboratori, clienți, furnizori, investitori ai Operatorului și orice alte persoane fizice ale căror date cu caracter personal sunt prelucrate de Operator prin intermediul platformei.
Obligațiile Operatorului
Operatorul este operatorul de date în sensul GDPR și răspunde exclusiv pentru asigurarea legalității prelucrării datelor cu caracter personal, inclusiv pentru existența unui temei juridic valabil atât pentru prelucrarea în sine, cât și pentru transferul datelor către statycs.
Operatorul răspunde pentru acuratețea, calitatea și legalitatea datelor cu caracter personal furnizate către statycs, precum și pentru respectarea tuturor legilor aplicabile privind protecția datelor, inclusiv pentru informarea persoanelor vizate cu privire la prelucrarea datelor lor.
Obligațiile Persoanei împuternicite
statycs se obligă să:
- Prelucreze datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care legea impune altfel
- Se asigure că toate persoanele autorizate să prelucreze date cu caracter personal sunt supuse unor obligații scrise de confidențialitate
- Implementeze măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului
- Asiste Operatorul în soluționarea cererilor persoanelor vizate în temeiul Articolelor 15-22 din GDPR
- Asiste Operatorul în ceea ce privește conformitatea cu Articolele 32-34 din GDPR, evaluările impactului asupra protecției datelor și consultările prealabile cu autoritățile de supraveghere, ținând cont de natura prelucrării și de informațiile disponibile pentru statycs
- Notifice Operatorul fără întârzieri nejustificate din momentul în care ia cunoștință de o încălcare a securității datelor cu caracter personal
- Șteargă sau returneze toate datele cu caracter personal către Operator la încetarea contractului de servicii, cu excepția cazului în care păstrarea este impusă de lege
- Informeze imediat Operatorul dacă, în opinia statycs, o instrucțiune încalcă GDPR sau altă lege aplicabilă privind protecția datelor
statycs îndeplinește obligațiile de audit prevăzute la Art. 28 alin. (3) lit. (h) din GDPR punând la dispoziție, la solicitare scrisă rezonabilă și cel mult o dată la douăsprezece luni, rezumatul său de securitate curent, lista subîmputerniciților și răspunsuri scrise la chestionarul rezonabil al Operatorului. În plus, Operatorul - sau un auditor independent mandatat de acesta sub o obligație de confidențialitate - poate efectua un audit la fața locului cel mult o dată la douăzeci și patru de luni sau oricând în urma unui mandat din partea unei autorități de supraveghere ori a unei suspiciuni justificate de încălcare. Auditurile la fața locului se desfășoară pe cheltuiala Operatorului, cu o notificare scrisă prealabilă de treizeci de zile, în timpul programului de lucru, cu domeniul de aplicare, calendarul și confidențialitatea convenite în scris în prealabil.
Subîmputerniciți
statycs recurge la următorii subîmputerniciți pentru a sprijini furnizarea serviciului:
- Google Analytics (Google LLC, SUA) - analiză
- PostHog (PostHog Inc., SUA; PostHog Cloud EU găzduit în Germania) - analiză de produs
- Hanko (Hanko GmbH, Germania) - autentificare
- Zero (Zero Inc., Finlanda) - CRM
- Hetzner (Hetzner Online GmbH, Germania) - găzduire
- Chatwoot (Chatwoot Inc., SUA) - chat live pentru vizitatorii site-ului, nu pentru utilizatorii aplicației
statycs se asigură că toți subîmputerniciții sunt supuși unor contracte scrise care impun obligații echivalente de protecție a datelor. Operatorul va fi notificat cu privire la orice modificare preconizată a subîmputerniciților cu cel puțin treizeci de zile în avans. Operatorul poate obiecta față de un nou subîmputernicit din motive întemeiate, în termen de paisprezece zile de la notificare. Dacă obiecția nu poate fi soluționată, Operatorul poate rezilia contractul cu efect de la data la care intră în vigoare modificarea subîmputernicitului, iar statycs va rambursa proporțional taxele plătite în avans pentru partea neutilizată a termenului.
Transferuri internaționale de date
statycs stochează și prelucrează datele clienților în interiorul Uniunii Europene și al Spațiului Economic European. Atunci când datele trebuie transferate către subîmputerniciți situați în afara UE sau SEE - în special în Statele Unite - statycs se asigură că sunt implementate garanții adecvate, în conformitate cu Capitolul V din GDPR.
Aceste garanții includ clauzele contractuale standard ale UE adoptate de Comisia Europeană și, unde este cazul, deciziile privind caracterul adecvat. statycs evaluează periodic cadrul legal al țărilor destinatare pentru a asigura conformitatea continuă. O copie a garanțiilor este disponibilă la cerere, la [email protected].
Măsuri de securitate
statycs implementează măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal, printre care:
- Criptarea datelor în tranzit (TLS) și în repaus
- Controale de acces bazate pe roluri, conform principiului privilegiului minim
- Autentificare cu factori multipli pentru sistemele interne
- Evaluări periodice de securitate adecvate naturii și amplorii prelucrării, inclusiv testări efectuate de terți din când în când
- Proceduri automatizate de backup al datelor și de recuperare în caz de dezastru
- Jurnalizarea și monitorizarea accesului la datele cu caracter personal
- Instruire privind conștientizarea securității pentru angajați
O descriere actuală a măsurilor tehnice și organizatorice este disponibilă la cerere, la [email protected].
Notificarea încălcării securității datelor
statycs va notifica Operatorul fără întârzieri nejustificate din momentul în care ia cunoștință de o încălcare a securității datelor cu caracter personal care este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor vizate.
Notificarea va include, în măsura în care sunt cunoscute: natura încălcării, categoriile și numărul aproximativ de persoane vizate afectate, consecințele probabile, măsurile luate sau propuse pentru a remedia încălcarea și a atenua efectele acesteia, precum și un punct de contact ([email protected]) de la care Operatorul poate obține informații suplimentare.
statycs va coopera cu Operatorul și va lua măsuri rezonabile pentru a sprijini investigarea, limitarea și remedierea încălcării.
Răspundere
Răspunderea pentru prelucrarea datelor în temeiul prezentului DPA este reglementată de Termenii și condițiile contractului de servicii aferent. Nicio prevedere a prezentului DPA nu modifică și nu extinde clauzele de răspundere convenite între părți.
Fiecare parte răspunde pentru prejudiciile cauzate de o prelucrare care încalcă GDPR, în conformitate cu Articolul 82 din GDPR. statycs răspunde numai pentru prejudiciile cauzate de o prelucrare care nu respectă obligațiile prevăzute de GDPR în mod specific pentru persoanele împuternicite ori instrucțiunile legale ale Operatorului.
Încetare și ștergerea datelor
Prezentul DPA încetează automat la încetarea contractului de servicii aferent dintre Operator și statycs.
La încetare, datele cu caracter personal prelucrate în numele Operatorului sunt păstrate timp de 30 de zile și apoi sunt șterse definitiv, cu excepția cazului în care Operatorul solicită returnarea datelor într-un format structurat, utilizat în mod curent, în cursul acelei perioade. statycs poate păstra date cu caracter personal peste această perioadă numai atunci când acest lucru este impus de dreptul UE sau austriac și va informa Operatorul cu privire la orice astfel de cerință.
Prezentul DPA este guvernat de dreptul austriac. Instanța competentă exclusivă este instanța competentă din Viena.