Acord de prelucrare a datelor (DPA)
Prezentul acord face parte din Termenii și condițiile eQota și reglementează prelucrarea datelor cu caracter personal de către ANY PROJECT SOLUTIONS S.R.L. („Împuternicitul") în numele Clientului — asociația de proprietari sau firma de administrare care acționează pentru asociații („Operatorul") — în sensul art. 28 din Regulamentul (UE) 2016/679 (GDPR).
1. Obiectul și durata prelucrării
Furnizarea platformei eQota pe durata contractului de abonament, plus perioada de export de 90 de zile după încetare.
2. Natura și scopul
Stocare, organizare, calcul, afișare, comunicare (e-mail/push) și export, în scopul administrării asociației conform Legii 196/2018: evidența apartamentelor și a persoanelor, repartizarea cheltuielilor, lista de plată, urmărirea încasărilor, documentele asociației, sesizări, adunări generale.
3. Categorii de persoane vizate și de date
Proprietari, coproprietari, chiriași, împuterniciți, membri ai comitetului, cenzori, administratori. Date: identificare (nume, apartament), contact, date de locuire (persoane declarate, suprafață), consumuri și indexuri (inclusiv fotografii de contor), financiare (solduri, plăți, referințe), comunicări. Fără CNP, fără categorii speciale de date; Operatorul se obligă să nu încarce astfel de date decât în documente cu vizibilitate restrânsă, unde legea îi impune păstrarea lor.
4. Obligațiile Împuternicitului
- Prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului (configurarea platformei și utilizarea funcțiilor sunt instrucțiuni).
- Asigură confidențialitatea persoanelor autorizate să prelucreze datele.
- Implementează măsurile tehnice și organizatorice din Anexa 1.
- Nu angajează alt împuternicit fără autorizarea generală de la pct. 6; informează Operatorul cu 30 de zile înainte de orice schimbare, cu drept de obiecție.
- Asistă Operatorul în răspunsul la cererile persoanelor vizate (transmitere în 3 zile lucrătoare) și în obligațiile de securitate, notificare a încălcărilor (în 24 h de la constatare) și evaluare de impact.
- La încetare, restituie datele (export) și le șterge în 90 de zile, cu excepția celor a căror păstrare este impusă de lege.
- Pune la dispoziție informațiile necesare pentru demonstrarea conformității și permite audituri, cu preaviz de 30 de zile, cel mult o dată pe an, pe cheltuiala Operatorului.
5. Obligațiile Operatorului
Garantează că are temei legal pentru date, că informează persoanele vizate (art. 13 GDPR), că gestionează conturile și rolurile utilizatorilor săi și că nu încarcă date interzise la pct. 3.
6. Subîmputerniciți autorizați
| Subîmputernicit | Scop | Locație |
|---|---|---|
| [furnizor găzduire — de completat] | găzduire servere și copii de siguranță | UE |
| [furnizor e-mail tranzacțional — de completat] | trimitere e-mail | UE |
| [prestator servicii de plată — de completat, când se activează planul Admin + Plăți] | inițierea plății (contract direct Operator–prestator; Împuternicitul transmite doar referința și suma) | UE |
7. Transferuri
Datele sunt stocate și prelucrate exclusiv în Spațiul Economic European.
Anexa 1 — Măsuri tehnice și organizatorice
- criptare în tranzit (TLS 1.2+), parole stocate cu hash adaptiv, sesiuni cu cookie HttpOnly/Secure/SameSite;
- control al accesului pe roluri (organizație, asociație, apartament), jurnal de audit inamovibil cu autor, dată și valori înainte/după;
- separare logică a datelor între asociații; acces administrativ doar prin chei SSH, doar personal autorizat;
- copii de siguranță zilnice, criptate, păstrate 30 de zile, testate trimestrial;
- jurnalele aplicației nu conțin parole, tokenuri sau argumente de funcții;
- actualizări de securitate ale sistemului aplicate automat; monitorizare a disponibilității.