Acord de prelucrare a datelor (DPA)
Ultima actualizare:
Pentru emailurile și datele din ERP pe care le conectați la Orion, firma dumneavoastră este operator, iar noi prelucrăm datele în numele ei. Acordul de mai jos stabilește regulile, potrivit art. 28 din GDPR.
Părțile și obiectul acordului
Acest acord se încheie între firma care folosește Orbit Orion („Clientul”, în calitate de operator) și RH COMMODITIES, cu sediul în I.C. Brătianu 3, 077045 Chitila, județul Ilfov, România, CUI 25651780 („Furnizorul”, în calitate de persoană împuternicită), potrivit art. 28 din Regulamentul (UE) 2016/679 (GDPR).
Acordul face parte din Termenii și condițiile Orbit Orion și se aplică automat odată cu acceptarea acestora. Dacă aveți nevoie de un exemplar semnat, scrieți-ne la roro6979@gmail.com. În ce privește protecția datelor, prevederile acestui acord au prioritate față de Termeni.
Termenii folosiți aici („date cu caracter personal”, „prelucrare”, „persoană vizată”, „încălcarea securității datelor” etc.) au înțelesul din art. 4 GDPR.
Detaliile prelucrării
- Obiectul
- Furnizarea serviciului Orbit Orion: preluarea emailurilor din căsuțele conectate, analiza lor, legarea de datele din ERP, pregătirea ofertelor și a răspunsurilor, rapoarte de Business Intelligence.
- Durata
- Pe durata contractului, plus perioada de ștergere de la secțiunea „Încetarea și ștergerea datelor”.
- Natura prelucrării
- Colectare din căsuțele și ERP-ul conectate, stocare, organizare, clasificare și extragere cu ajutorul AI, consultare, trimitere de mesaje la cererea utilizatorilor, ștergere.
- Categorii de persoane vizate
- Utilizatorii Clientului (angajați, colaboratori); clienții, furnizorii și alți corespondenți ai Clientului; persoanele de contact din ERP; orice persoană menționată în emailuri sau în atașamente.
- Tipuri de date
- Date de identificare și de contact (nume, email, telefon, funcție, firmă); conținutul emailurilor și al atașamentelor; date comerciale din ERP (produse, prețuri, stocuri, facturi, clienți, furnizori); oferte și răspunsuri; jurnale de audit.
- Categorii speciale de date
- Orion nu este destinat prelucrării datelor din art. 9 și 10 GDPR. Dacă astfel de date apar ocazional în emailurile primite, sunt prelucrate doar ca parte a mesajului, cu aceleași măsuri de protecție.
Prelucrarea numai la instrucțiunile Clientului
Prelucrăm datele numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ce privește transferurile către țări terțe, cu excepția cazului în care legea ne obligă altfel; în acest caz, îl informăm pe Client înainte, dacă legea permite.
Instrucțiunile sunt cele din Termeni, din acest acord și din configurarea făcută de Client în aplicație (căsuțele și ERP-ul conectate, categoriile, automatizările, drepturile utilizatorilor). Dacă o instrucțiune ni se pare contrară GDPR, îl anunțăm imediat pe Client.
Obligațiile Furnizorului
- asigură confidențialitatea: persoanele care au acces la date s-au angajat să respecte confidențialitatea sau au o obligație legală în acest sens;
- aplică măsurile tehnice și organizatorice de securitate prevăzute la art. 32 GDPR, descrise pe pagina Securitate;
- recurge la alți subprocesatori numai în condițiile secțiunii următoare;
- îl ajută pe Client, prin măsuri adecvate, să răspundă cererilor persoanelor vizate (art. 15–22 GDPR);
- îl ajută pe Client să își îndeplinească obligațiile de la art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluări de impact, consultare prealabilă), ținând cont de informațiile de care dispune;
- la încetarea contractului, șterge sau returnează datele, la alegerea Clientului;
- pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea art. 28 și permite audituri, potrivit secțiunii despre audit.
Subprocesatori
Clientul ne acordă o autorizare generală de a folosi subprocesatori (art. 28 alin. (2) GDPR). Lista actuală, cu scopul și locația fiecăruia, este pe pagina Subprocesatori.
Anunțăm Clientul prin email cu cel puțin 30 de zile înainte de a adăuga sau înlocui un subprocesator. Clientul se poate opune, motivat, în acest interval. Dacă nu găsim împreună o soluție, Clientul poate înceta contractul, cu rambursarea proporțională a perioadei plătite și neconsumate.
Impunem fiecărui subprocesator, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din acest acord și răspundem față de Client pentru îndeplinirea lor (art. 28 alin. (4) GDPR).
Prelucrarea cu inteligență artificială
Conținutul emailurilor și al atașamentelor, precum și întrebările puse în Business Intelligence, sunt transmise furnizorului de AI Anthropic numai pentru a genera rezultatul cerut (clasificare, extragere, rezumat, propunere de ofertă sau răspuns). Potrivit termenilor comerciali ai Anthropic, aceste date nu sunt folosite pentru antrenarea modelelor. Nici noi nu folosim datele Clientului pentru a antrena modele.
Transferuri în afara SEE
Datele sunt stocate în baza de date din regiunea eu-central-1 (Frankfurt, Germania). Când un subprocesator prelucrează date în afara Spațiului Economic European, transferul se face pe baza unei decizii de adecvare (de exemplu Cadrul UE-SUA pentru protecția datelor) sau a clauzelor contractuale standard aprobate de Comisia Europeană (Decizia (UE) 2021/914), cu măsuri suplimentare unde este cazul.
Încălcarea securității datelor
Dacă luăm cunoștință de o încălcare a securității datelor care privește datele Clientului, îl anunțăm fără întârzieri nejustificate, cu informațiile prevăzute la art. 33 alin. (3) GDPR, în măsura în care le avem, și îl sprijinim să notifice ANSPDCP și, dacă este cazul, persoanele vizate. Luăm imediat măsuri pentru a limita efectele încălcării.
Informații și audit
La cerere, punem la dispoziția Clientului informațiile necesare pentru a demonstra respectarea acestui acord. Dacă acestea nu sunt suficiente, Clientul (sau un auditor obligat la confidențialitate, care nu este concurent al nostru) poate face un audit, cu un preaviz de cel puțin 30 de zile, cel mult o dată pe an, cu excepția cazului în care o autoritate o cere sau a avut loc o încălcare a securității. Costurile auditului sunt suportate de Client.
Încetarea și ștergerea datelor
La încetarea contractului, Clientul poate cere, în cel mult 30 de zile, exportul datelor sale într-un format uzual. După acest interval, ștergem datele Clientului din sistemele active în cel mult 30 de zile, cu excepția celor pe care legea ne obligă să le păstrăm. Copiile de siguranță se suprascriu în ciclul lor obișnuit și nu sunt folosite între timp decât pentru recuperare în caz de incident.
Răspundere
Fiecare parte răspunde potrivit art. 82 GDPR. Între părți, limitările de răspundere din Termeni se aplică și acestui acord, în măsura permisă de lege.