Acord de prelucrare a datelor (DPA)

RO · EN

Ultima actualizare: 5 octombrie 2026

1. Scop și domeniu

Acest Acord de prelucrare a datelor face parte din contractul WorkStudio.Online pentru clienții comerciali în măsura în care Objective Online Company S.R.L. prelucrează date personale în numele clientului. Nu se aplică prelucrării ca operator independent, precum administrarea conturilor, jurnalele de securitate, conformitatea sau prelucrarea Paddle ca comerciant oficial.

2. Părți și roluri

Clientul este operatorul sau persoana împuternicită care stabilește scopurile și mijloacele prelucrării datelor transmise serviciului. Objective Online Company S.R.L. este persoana împuternicită în măsura în care prelucrează aceste date în numele clientului.

3. Obiect, durată, natură și scop

Obiectul este furnizarea serviciului găzduit WorkStudio și a asistenței asociate. Durata acoperă utilizarea și păstrarea limitată necesară din motive legale, de securitate sau backup. Operațiunile includ găzduire, stocare, organizare, regăsire, transmitere, backup, ștergere, asistență și monitorizare de securitate, pentru funcționalitățile solicitate în planul aplicabil.

4. Date și persoane vizate

Datele pot include conturi, profiluri, documente, metadate de fișiere, colaborare, cereri către funcții AI opționale și comunicări de asistență. Persoanele vizate pot include utilizatori, angajați, contractanți, clienți ai clientului sau alte persoane ale căror date acesta le introduce.

5. Instrucțiuni documentate

Instrucțiunile clientului constau în acțiunile utilizatorilor autorizați prin setări și funcții, contract și cereri scrise acceptate de WorkStudio. OOC utilizează datele numai pentru furnizarea, securizarea, susținerea și întreținerea serviciului potrivit instrucțiunilor, cu excepția obligațiilor impuse de dreptul UE sau național; informează clientul înainte dacă legea permite. Dacă o instrucțiune pare contrară protecției datelor, OOC notifică prin cont, asistență sau alt canal scris și poate suspenda acțiunea până la clarificare. Clientul răspunde de scop, temei legal și informarea persoanelor vizate.

6. Confidențialitate

Accesul este limitat la persoanele autorizate care au nevoie de el pentru atribuțiile lor și sunt obligate la confidențialitate prin contract sau lege.

7. Măsuri de securitate

OOC folosește măsuri adecvate potrivit articolului 32 GDPR, luând în considerare tehnologia disponibilă, costurile, fezabilitatea, natura și volumul datelor, utilizarea și prejudiciul posibil. În funcție de risc, acestea pot include controlul accesului, hashuri de parole, autentificare multifactor pentru funcții privilegiate, transport criptat, protecția cererilor, jurnale, monitorizare, backup protejat, recuperare, tratarea vulnerabilităților și verificări periodice. Nu se garantează absența incidentelor. Rezumatul este în Prezentarea securității; informații rezonabile suplimentare pot fi furnizate sub restricții de confidențialitate și securitate.

8. Persoane împuternicite secundare

Principalii subîmputerniciți sunt Google Cloud Platform pentru găzduire, Brevo pentru email tranzacțional, Namecheap Private Email pentru corespondență care conține date ale clientului și OpenAI pentru funcțiile AI opționale alese de client/utilizatori. Better Stack monitorizează endpointuri publice și disponibilitatea; nu primește prin această integrare jurnale sau identificatori ai clienților, răspunsuri private ori conținut de lucru. Paddle este operator independent pentru plată, facturare, taxe și rambursare. Nici Better Stack, nici Paddle nu sunt folosiți ca subîmputerniciți pentru conținutul de lucru în acest DPA.

Autorizarea scrisă înseamnă acceptarea electronică înregistrată de o persoană autorizată să angajeze clientul; nu este necesară semnătura pe hârtie. DPA devine obligatoriu când fluxul proprietarului organizației îl prezintă și persoana autorizată acceptă și autorizează subîmputerniciții listați și din Registrul curent. WorkStudio înregistrează clientul/organizația, contul, confirmarea autorității, versiunea și hashul DPA, versiunea registrului și momentul. Acceptarea unei invitații obișnuite nu reprezintă acceptarea DPA.

Înainte de adăugarea sau înlocuirea unui subîmputernicit, OOC oferă de regulă minimum 30 de zile de notificare, prin cont ori alt canal scris disponibil. Clientul poate formula opoziție rezonabilă privind protecția datelor; părțile caută cu bună-credință o soluție, iar dacă nu există, clientul poate înceta serviciul afectat fără penalitate înaintea prelucrării noului furnizor. Fiecare furnizor este angajat prin termeni de prelucrare ori alt acord scris care impune în substanță obligațiile relevante. OOC nu promite negocierea termenilor standard globali, dar selectează furnizori ale căror contracte susțin GDPR și rămâne responsabilă în măsura articolului 28(4).

9. Transferuri internaționale

Pentru prelucrarea în afara SEE ori a altui teritoriu cu restricții, OOC folosește mecanisme legale precum decizii de adecvare sau clauze contractuale standard și măsuri suplimentare când sunt necesare. Clientul autorizează transferurile necesare furnizorilor listați sub rezerva acestei secțiuni și a dreptului de opoziție. La cerere rezonabilă, OOC identifică mecanismul și furnizează documentația disponibilă necesară evaluării; poate redacta informațiile confidențiale ori de securitate. OOC nu preia responsabilitatea transferurilor separate ale clientului în afara WorkStudio.

10. Asistență, drepturi și incidente

OOC oferă asistența prevăzută de articolul 28 GDPR ținând seama de date, informațiile disponibile și funcțiile self-service. Clientul rămâne responsabil pentru decizii, răspunsuri și notificări proprii. Asistența poate acoperi articolele 12–22, securitatea articolului 32, notificările articolelor 33–34 și evaluările/consultările articolelor 35–36. OOC notifică fără întârziere nejustificată după ce ia cunoștință de o încălcare privind datele clientului, prin mesaj clar în cont ori alt canal scris disponibil, cu informațiile disponibile și completări ulterioare. Nu răspunde în numele clientului la cereri fără autorizare ori obligație legală, ci le direcționează/transmite unde este posibil. Funcțiile standard și informațiile rezonabile la distanță sunt incluse; asistența excepțională, repetată ori tehnic împovărătoare poate implica costuri rezonabile sau acord separat, numai unde legea permite, fără a limita asistența obligatoriu gratuită.

11. Returnare și ștergere

După închiderea obișnuită a contului Personal, folosiți Recuperarea datelor după închiderea contului în perioada de păstrare de 30 de zile rămasă. Verificați identitatea cu parola anterioară și, dacă este activată verificarea în doi pași, codul de autentificare sau un cod de recuperare nefolosit. Accesul temporar permite numai exportul Personal; contul rămâne închis. Exporturile contextelor comune rămân la proprietarii autorizați. Pentru credențiale pierdute sau returnare ori schimbare a furnizorului impusă de lege, contactați mail@workstudio.online înainte de termenul aplicabil; drepturile obligatorii rămân neafectate.

Metoda standard de returnare constă în salvare, imprimare, descărcare și export self-service înainte de închidere. Pentru închiderea obișnuită după solicitarea de ștergere ori neplată nesoluționată, care nu constituie schimbare eligibilă a furnizorului cloud, este prevăzută o singură perioadă de recuperare de 30 de zile după închidere. OOC nu promite export manual separat, conversie ori migrare fără acord scris sau obligație legală.

Pentru schimbarea eligibilă conform Regulamentului UE privind datele se aplică perioada obligatorie: cel puțin 30 de zile de recuperare după perioada de tranziție convenită unde se aplică articolul 25, urmate de ștergerea legală. Termenul obișnuit nu scurtează perioade obligatorii mai lungi. După cele 30 de zile obișnuite, datele și copiile rămase sunt șterse dacă dreptul UE/național nu cere păstrare. Proprietarul contextului Echipă, Coordonare sau Companie controlează închiderea, exportul, restaurarea și ștergerea pentru client. Backupurile protejate nu se folosesc operațional și expiră prin ciclul lor, fără a extinde termenul obișnuit de 30 de zile; la restaurare se reaplică ștergerile necesare.

12. Dovezi și audituri

OOC pune la dispoziție informațiile necesare demonstrării conformității și permite/contribuie la audituri, inclusiv inspecții ale clientului ori auditorului mandatat. Când este rezonabil, se folosesc întâi documentație, rezumate de securitate, chestionare și analiză la distanță. Alte audituri presupun notificare rezonabilă, protejarea altor clienți și a confidențialității, securitate și evitarea perturbării inutile. Costuri rezonabile pot fi percepute numai pentru activități neobișnuit de împovărătoare, unde contractul și legea permit. Puterile autorităților și drepturile obligatorii de audit nu sunt limitate.

13. Răspundere și prioritate

DPA completează contractul principal și prevalează asupra prevederilor contradictorii privind prelucrarea în numele clientului. Răspunderea urmează contractul principal, cu excepția cerințelor obligatorii de protecție a datelor.

14. Contact

Pentru DPA și protecția datelor clienților comerciali: mail@workstudio.online.