CONTRACT
de prelucrarea datelor personale conform GDPR,
prin Programul informatic ExpertRSVTI,
încheiat la data creării contului de utilizator
Între: CLIENT, în calitate de Operator (”Operatorul”), și Miclăus Ioan Adrian Întreprindere Individuală, cu sediul în sat Bradu, nr. 505, cod poștal 555201, jud. Sibiu, înregistrată la Registrul Comerțului sub nr. F32/892/2012, având CUI RO30394993, reprezentată de dl. Adrian Ioan Miclăuș, în calitate de Persoană împuternicită (”Miclăuș Ioan Adrian Î.Î.” sau ”Împuternicitul”), În continuare referite, în mod individual, ”Partea”, și, în mod colectiv, ”Părțile”, Având în vedere: a) Contractul de prestări servicii și furnizare produse încheiat între Operator și Miclăuș Ioan Adrian Î.Î., (”Contractul de prestări servicii”) prin care Miclăuș Ioan Adrian Î.Î. s-a obligat să furnizeze Operatorului o licență de program informatic Expert RSVTI (responsabil cu supravegherea și verificarea tehnică a instalațiilor), (”Programul ExpertRSVTI”), conform celor prevăzute în Contractul de prestări servicii, b) Faptul că natura obiectului Contractului de prestări servicii implică prelucrarea de date personale de către Părți, c) Faptul că este necesară încheierea unui acord care să prevadă regulile specifice cu privire la prelucrarea datelor cu caracter personal trimise de către Operator, în calitate de Operator, către Miclăus Ioan Adrian Î.Î., în calitate de Persoană împuternicită / Împuternicit, în conformitate cu Regulamentului (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date (”GDPR”), precum și cu orice alte dispoziții din legislația națională subsecventă cu privire la domeniul protecției datelor cu caracter personal.
Părțile au convenit să încheie prezentul Contract privind prelucrarea datelor personale, după cum urmează:
Art 1. Termeni
În cuprinsul acestui Contract privind prelucrarea datelor personale termenii folosiți vor fi interpretați în conformitate cu prevederile Contractului de prestări servicii și ale GDPR, inclusiv prin raportare la art. 4 din GDPR.
Art 2. Obiectul prelucrării datelor
Obiectul prelucrării datelor personale îl reprezintă prelucrarea de către Împuternicit prin platforma de gestionare a contului https://www.web.expertrsvti.ro, a datelor personale trimise sau introduse de către Operator.
Art 3. Date colectate
- Datele personale introduse în platforma de gestionare a contului, https://www.web.expertrsvti.ro/, de către Operator și prelucrate în temeiul acestui Contract privind prelucrarea datelor personale sunt:
- Datele personale ale administratorului de cont, care creează contul de administrare pe platforma https://www.web.expertrsvti.ro/:
Numele si prenumele, numărul de telefon, adresa, și adresa de e-mail
- Datele personale ale responsabililor cu supravegherea și verificarea tehnică a instalațiilor (RSVTI-știlor) ce introduc și prelucrează sau a altor persoane care vizualizează date în Programul ExpertRSVTI: Numele si prenumele, adresa de e-mail, numărul autorizației de RSVTI-st și data expirării autorizației de RSVTI-st și titlul in urma studiilor.
- Datele personale ale reprezentantului societății, în cazul încheierii unui contract: Numele si prenumele și funcția acestuia.
- Datele personale introduse de operatorii RSVTI ai Operatorului în Programul ExpertRSVTI, la adresa: https://www.web.expertrsvti.ro:
- Datele personale ale deservenților echipamentelor gestionate de Operator, în vederea întocmirii Proceselor verbale de verificare a cunoștințelor și a adeverințelor:
Numele si prenumele, CNP, C.I., și opțional localitatea și județul nașterii, adresa și numărul de telefon, precum și autorizațiile ISCIR ale acestora și taloanele însoțitoare.
NOTA: Împuternicitul nu are acces la datele introduse de Operator în programul ExpertRSVTI. Atât baza de date cat și transferul de date sunt criptate.
Art.4 Categorii de persoane vizate
Categoriile de persoane vizate sunt:
- angajați ai Operatorului (în cazul în care Programul ExpertRSVTI se folosește doar pentru Operator).
- angajați ai societăților comerciale cu care Operatorul are contract de prestări servicii de RSVTI (dacă este cazul).
Art. 5. Instrucțiuni specifice :
În temeiul acestui contract, Operatorul dă următoarele instrucțiuni specifice Împuternicitului:
5.1. Să colecteze, să prelucreze si sa stocheze date cu caracter personal primite de la Operator în mod direct în scopul prevăzut la art.7 din prezentul contract.
Aceste date sunt cele specificate la art. 3 din prezentul contract.
Art. 6. Durata prelucrării
Durata prelucrării datelor cu caracter personal pentru datele menționate la art.3 litera A din prezentul contract, date introduse în platforma de administrare a contului, se împlinește la 12 luni de la data expirării unei licențe valide a Programului ExpertRSVTI, dacă Operatorul nu solicită returnarea sau ștergerea acestora la o dată anterioară.
Durata prelucrării datelor personale pentru datele menționate la art. 3 lit. B din prezentul contract, introduse de către operatorii RSVTI ai Operatorului in Programul ExpertRSVTI, vor fi returnate sau șterse de către Operator la data expirării unei licențe, dacă Operatorul nu dorește prelungirea acesteia. Durata la care Operatorul va avea acces, la cerere, pentru salvarea datelor introduse în programul ExpertRSVTI este de 30 de zile de la expirarea contractului.
Art. 7 Natura și scopul prelucrării
Natura și scopul prelucrării sunt cele stabilite de către Operator și anume: Folosirea unei licențe a Programului ExpertRSVTI, în funcție de pachetul de servicii achiziționat, conform Contractului de prestări servicii, în scopul eficientizării și îmbunătățirii activității de RSVTI.
Art. 8 Sub-împuterniciți
În cazul în care prelucrarea datelor Operatorului sau anumite părți are prelucrării se efectuează de către Împuternicit prin intermediul altor persoane, numite sub-împuterniciți, acesta trebuie să respecte GDPR și toate celelalte dispoziții legale aplicable.
8.1. Împuternicitul în activitatea sa, folosește următorii sub-împuterniciți, pentru următoarele activități:
- SC LIVEHOSTING DATACENTER SRL, CIF: RO 26963713, J35/815/2010, Sediul in: Bulevardul Cetății Nr. 17A Etajul 3, Timiș, Timișoara, 300389, Romania – pentru găzduire baza de date si situri web, pe server tip cloud.
NOTA: SC LIVEHOSTING DATACENTER SRL, nu are acces la datele personale ale Operatorului, deoarece toata baza de date găzduită, este protejată prin criptare.
- SC NERDS COMPUTING SRL, CIF:30023685 J32/283/2012, Sediul in Strada Pădurea Dumbrava Nr.14K, Sibiu, Jud. Sibiu – pentru scrierea softului Programului ExpertRSVTI, pentru remedierea erorilor și lucrări de modernizare.
NOTA: SC NERDS COMPUTING SRL, poate avea acces la datele Operatorului, strict în vederea rezolvării unor erori, cu acceptul scris sau verbal al Operatorului.
- C. ITS NEW VISION S.R.L. CIF: 38102059, J32/1301/2017, Sediul în Sibiu, str. Rennes nr.26 – Efectuează teste de penetrare și de stres pentru evaluarea de Securitate a infrastructurii programului ExpertRSVTI, evaluarea securității modului de conectare a aplicațiilor la baza de date și la server și a felului în care sunt transferate datele sensibile.
NOTA: S.C. ITS NEW VISION S.R.L., în calitate de firma care face auditul de securitate pentru programul ExpertRSVTI, poate avea acces la datele personale introduse de Operator, doar în cazul în care descoperă breșe de securitate in cadrul operațiunii de audit.
- AWS European Sovereign Cloud Development Center GmbH, cu sediul în Munchen, Germania, District Court of Munich HRB 268806, pentru pastrarea salvărilor zilnice ale bazei de date.
NOTA: AWS European Sovereign Cloud Development Center GmbH, nu are acces la datele personale ale Operatorului, deoarece toata baza de date găzduită, este protejată prin criptare.
8.2 Pentru sub-împuterniciți viitori, împuternicitul primește o autorizare generală de a subcontracta cu orice alt furnizor din U.E., EEA sau țară cu nivel adecvat de protecție recunoscut prin decizie a Comisiei Europene, care este necesar pentru anumite părți ale procesării datelor conform prezentului contract care oferă un nivel de securitate adecvat, cel puțin la nivelul prezentului contract.
Aceasta autorizare include obligația de informare a Operatorului, într-un termen de maxim 15 zile, printr-un mesaj prin contul de pe site-ul Împuternicitului sau prin email. Operatorul are posibilitatea de a formula obiecțiuni în termen de 15 zile lucrătoare.
Daca Operatorul nu este de acord cu sub-împuternicitul notificat, acesta va trebui să renunțe la folosirea programului ExpertRSVTI si sa procedeze la închiderea contului.
Art. 9. Drepturile și obligațiile Operatorului
- Dreptul să primească informații de la Împuternicit sau sa verifice prin auditor mandatat dacă Împuternicitul are și pune în aplicare măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea să respecte cerințele prevăzute de GDPR; verificarea va avea loc în baza unei notificări scrise prealabile, transmisă cu cel puțin 15 zile lucrătoare înainte de efectuarea verificării;
- Dreptul să primească asistență din partea Împuternicitului, în special pentru îndeplinirea obligației sale de a răspunde cererilor persoanelor vizate cu privire la exercitarea drepturilor lor prevăzute de GDPR;
- Să respecte obligațiile sale conform GDPR în calitate de Operator cu privire la datele cu caracter personal colectate sau prelucrate de Împuternicit, pe seama sa;
- Obligația de a face informarea persoanelor vizate conform GDPR, inclusiv în ceea ce privește informarea cu privire la prelucrarea datelor de către Împuternicit în temeiul acestui contract;
- Obligația să răspundă de stabilirea temeiului legal pentru prelucrarea datelor cu caracter personal ce face obiectul prezentului contract;
- Obligația de a implementa măsuri tehnice și organizatorice adecvate conform GDPR, inclusiv securizarea transferului datelor de la persoanele vizate către Împuternicit;
- Operatorul înțelege că din momentul ștergerii datelor după încheierea prestării serviciilor de către Împuternicit conform obligațiilor GDPR și a art. 10 a acestui contract, în măsura în care nu a solicitat Împuternicitului returnarea in termenul statutat de 30 de zile, datele nu mai pot fi recuperate și este întreaga responsabilitate a Operatorului să se asigure că și-a făcut o copie completă a acestora.
- În toate situațiile în care Operatorul este cel care trebuie să execute o obligație, cum este, spre exemplu, informarea persoanei vizate cu privire la încălcarea securității datelor cu caracter personal, Operatorul va răspunde pentru acele obligații neîndeplinite, iar Împuternicitul va răspunde separat față de Operator pentru propriile obligații.
Art. 10. Drepturile și obligațiile Împuternicitului:
- Obligația să informeze Operatorul în termen de maxim 10 zile, în cazul în care, în opinia Împuternicitului, o instrucțiune încalcă GDPR și/sau altă dispoziție legală privind prelucrarea datelor cu caracter personal;
- Obligația să asigure securitatea datelor cu caracter personal prelucrate în numele Operatorului în conformitate cu art. 32 din GDPR și cu art. 11 din prezentul Contract privind prelucrarea datelor personale;
- Obligația de a informa Operatorul de urgență și fără întârzieri nejustificate de o încălcare a securității datelor personale ale Operatorului pe parcursul prelucrării realizate de către Împuternicit, și în orice caz în timp util prin raportare la termenul legal de raportare;
- Obligația de a asista Operatorul cu toate informațiile necesare în vederea notificării, dacă este cazul, către autoritatea de supraveghere competentă pentru încălcarea securității datelor, dar fără a se substitui Operatorului în obligația sa de notificare. Împuternicitul are obligația de a furniza toate documente și informațiile în timp util față de termenele legale de notificare de către Operator a persoanelor vizate și/sau a autorității de supraveghere competentă;
- Obligația de a acorda asistență Operatorului să asigure respectarea obligațiilor prevăzute de GDPR, și de legislația națională relevantă în domeniul prelucrării datelor personale, inclusiv cele prevăzute la art. 32-36 din GDPR;
- Obligația de a asista Operatorul pentru soluționarea cererilor persoanelor vizate sau de a transmite Operatorului orice cerere primită de la persoanele vizate, în legătură cu datele personale care au fost colectate și prelucrate de Împuternicit, în termen de maxim 5 zile calendaristice de la primirea acesteia. În situația în care Operatorul are deja în instrumentele tehnice furnizate de către Împuternicit posibilitatea de a soluționa direct cererea persoanei vizate (de ex. Dreptul la acces – unde Operatorul are deja toate informațiile cu privire la ce date colectează), Împuternicitul va oferi asistența doar la cererea expresă a Operatorului;
- Obligația să nu transmită date cu caracter personal și/sau informații confidențiale, ce pot fi date cu caracter personal, despre care a luat cunoștință în timpul executării Contractului privind prelucrarea datelor personale;
- Obligația să asigure instruirea personalului autorizat să prelucreze datele cu caracter personal, cu privire la confidențialitatea acestor date;
- Obligația să includă obligații de confidențialitate către angajați și sub-împuterniciți și să răspundă față de Operator în cazul încălcării acestor obligații;
- Dreptul să dezvăluie anumite date cu caracter personal în virtutea unei obligații legale sau a unei alte condiții prevăzute de legislație la solicitarea unei autorității, instituții publice sau instanțe judecătorești.
- Dreptul de a recruta sub-împuterniciți conform art. 8
- Dreptul de a folosi informații statistice anonimizate ca urmare a activităților prestate ca urmare a acestui contract sau a întregii sale activități, sub condiția respectării obligațiilor de confidențialitate, precum și de a obține confirmarea Operatorului pe conținutul efectiv al documentelor / materialelor pe care Împuternicitul dorește să le folosească, înainte de utilizarea lor.
- Obligația de a șterge toate datele colectate ca urmare a acestui contract în calitate de Împuternicit în termen de maxim 12 luni de la încetarea Contractului privind prelucrarea datelor personale.
- Împuternicitul nu poate stabili scopuri sau mijloace de prelucrare a datelor cu caracter personal, acestea fiind stabilite exclusiv de către Operator.
Art.11 Securitatea prelucrării
11.1 Împuternicitul trebuie să îndeplinească măsuri tehnice și organizatorice adecvate pentru a asigura măsurile adecvate de securitate raportate la risc, conforme cu bunele practici în industrie. În stabilirea nivelului adecvat de securitate, Împuternicitul trebuie să ia în considerare stadiul actual al dezvoltării, costurile implementării și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscul cu diferite grade de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, ca și riscurile care apar ca urmare a prelucrării, în special cu privire la cele care pot duce care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, sau divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea.
11.2 În acest context Împuternicitul a stabilit aplicarea internă a următoarele măsuri organizatorice și tehnice de securitate pentru securitatea datelor personale, luând în considerare tipul de activitate prestată:
- evaluarea modului de conectare a aplicațiilor la baza de date si la server si a felului in care sunt transferate datele sensibile.
- acces limitat la baza de date pentru un număr foarte restrâns de angajați ai Împuternicitului si angajați ai sub-împuterniciților
- monitorizarea permanenta a accesului la baza de date
- criptarea conexiunii folosite de Operator pentru accesarea serviciului.
- criptarea bazei de date
- parolele clienților stocate criptat
- copii de siguranță criptate efectuate zilnic
11.3 În mod voluntar, Împuternicitul poate trimite rezumatele concluziilor auditorilor de securitate (după ștergerea informațiilor comerciale sau confidențiale) realizate periodic către Operator pentru a demonstra activitățile sale continue pe acest subiect.
Art.12 Limitarea răspunderii
Împuternicitul poate despăgubi Operatorul pentru orice prejudiciu cauzat prin neexecutarea, executarea cu întârziere sau executarea necorespunzătoare a obligațiilor care îi revin în temeiul prezentului contract și al dispozițiilor legale aplicabile.
Prin excepție, Operatorul este de acord să exonereze Împuternicitul de răspundere, dar numai în limita strict aferentă acestor cauze, pentru pagubele ce ar putea decurge din:
- nerespectarea Contractului privind prelucrarea de date personale din cauza unor evenimente de forță majoră, astfel cum este definită forța majoră de art. 1351 alin. 2 Cod civil, sub condiția ca Împuternicitul să facă dovadă respectivului caz de forță majoră și a modului în care l-a împiedicat să-și execute obligațiile;
- respectarea instrucțiunilor Operatorului sau nerespectarea instrucțiunilor Operatorului justificată în prealabil printr-o notificare referitoare la nelegalitatea ei, sub condiția ca nelegalitatea invocată să fie confirmată în mod obiectiv și să nu fi existat o altă modalitate de a acționa care să respecte atât intenția Operatorului cât și prevederile legale relevante;
- lipsa sau vicierea acordului persoanelor vizate sau a utilizării unui temei legal greșit de către Operator, sub condiția ca Împuternicitul să fi realizat anterior toate demersurile necesare pentru a sprijini Operatorul și a îi oferi asistența de care are nevoie pentru ca acesta din urmă să nu se afle într-o situație de încălcare a dispozițiilor legale relevante, precum și în măsura și în limita în care prejudiciul suferit de Operator a fost cauzat exclusiv din culpa sa;
- nerespectarea prezentului contractul din cauza unor acțiuni ale Operatorului, sub condiția ca aceste acțiuni să fi fost nelegale și să îl fi pus în deplină imposibilitate pe Împuternicit să își execute obligațiile.
Art.13 Delimitarea răspunderii
Operatorul și Împuternicitul își delimitează responsabilitățile cu privire la asigurarea protecției datelor cu caracter personal (de exemplu asigurarea confidențialității sau a securității prelucrării), în funcție de accesul și controlul efectiv exercitat asupra datelor, atât din punct de vedere contractual, cât și tehnic.
Art.14 Legea aplicabilă și jurisdicție
Prezentul Contract va fi guvernat de legea română și orice dispută va putea fi soluționată de instanțele competente de la sediul Împuternicitului.
Art. 15 Intrare în vigoare și modificări.
Acest Contract privind prelucrarea datelor personale intră în vigoare la data creării contului de utilizator și este valabil până data încetării Contractului de prestări servicii. Modificarea lui de către Părți poate interveni doar prin semnarea unui act adițional în acest sens.
_________________________ Miclaus Ioan Adrian I.I.
–––––––––––––- Ing. Miclaus Ioan Adrian