Ultima actualizare: 28 iunie 2026
Prezentul Acord de prelucrare a datelor ("Acordul") face parte integrantă din Termenii și condițiile și din Contractul de servicii încheiat între Tilizy Digital S.R.L. ("Persoana împuternicită de operator", "noi") și clientul profesionist ("Operatorul", "dumneavoastră"), ori de câte ori prelucrăm date cu caracter personal în numele dumneavoastră în cadrul furnizării de servicii de dezvoltare, suport, mentenanță sau găzduire administrată. Acesta pune în aplicare art. 28 din Regulamentul (UE) 2016/679 ("GDPR").
Dacă între părți există un acord de prelucrare a datelor semnat separat, acesta prevalează asupra prezentului Acord.
1. Roluri
Pentru datele cu caracter personal conținute în sistemele, aplicațiile, site-urile web, căsuțele de e-mail sau bazele de date pe care le operăm sau le găzduim pentru dumneavoastră, dumneavoastră aveți calitatea de operator (sau de persoană împuternicită, în numele unui operator terț), iar noi pe cea de persoană împuternicită de operator. Răspundeți de legalitatea prelucrării, de existența unui temei legal valabil și de informarea corespunzătoare a persoanelor vizate.
2. Obiect, durată, natură și scop
- Obiect: prelucrarea datelor cu caracter personal necesară pentru furnizarea serviciilor contractate.
- Durată: durata Contractului de servicii, plus orice perioadă limitată necesară pentru returnarea sau ștergerea datelor.
- Natură și scop: găzduire, stocare, backup, transmitere, mentenanță, suport, operațiuni de securitate, depanare și operațiuni tehnice conexe, efectuate conform instrucțiunilor dumneavoastră.
3. Categorii de persoane vizate și de date cu caracter personal
Sunt determinate de conținutul pe care îl plasați în sistemele găzduite și includ, de regulă:
- Persoane vizate: clienții, utilizatorii, angajații, persoanele de contact și vizitatorii site-ului dumneavoastră.
- Date cu caracter personal: date de identificare și de contact, date de cont și de autentificare, conținutul comunicărilor (inclusiv conținutul e-mailurilor în cazul în care găzduim căsuțe de e-mail), date de utilizare și de jurnalizare, precum și orice alte date cu caracter personal pe care alegeți să le stocați. Nu aveți dreptul să stocați în sisteme categorii speciale de date (art. 9) decât dacă s-a convenit astfel în scris și cu garanții adecvate.
4. Obligațiile noastre în calitate de persoană împuternicită de operator
Ne obligăm la următoarele:
- Prelucrăm numai pe baza instrucțiunilor documentate primite de la dumneavoastră, inclusiv în ceea ce privește transferurile internaționale, cu excepția cazului în care prelucrarea este impusă de dreptul Uniunii Europene sau de dreptul român (caz în care vă informăm în prealabil, dacă legea nu interzice acest lucru). Instrucțiunile dumneavoastră sunt prezentul Acord, Contractul de servicii și instrucțiunile rezonabile pe care ni le transmiteți în scris; utilizarea serviciului de către dumneavoastră constituie, la rândul ei, o instrucțiune.
- Confidențialitate: ne asigurăm că persoanele autorizate să prelucreze datele și-au asumat un angajament de confidențialitate.
- Securitate: implementăm măsuri tehnice și organizatorice adecvate în temeiul art. 32 (a se vedea Anexa 2).
- Subîmputerniciți: recurgem la subîmputerniciți numai în condițiile secțiunii 5.
- Vă asistăm prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, în soluționarea cererilor persoanelor vizate (art. 15-22).
- Vă asistăm în asigurarea conformității cu art. 32-36 (securitate, notificarea încălcărilor securității datelor, evaluarea impactului asupra protecției datelor și consultarea prealabilă), ținând cont de natura prelucrării și de informațiile de care dispunem.
- Încălcarea securității datelor cu caracter personal: vă notificăm fără întârzieri nejustificate după ce luăm cunoștință de o încălcare a securității care vă afectează datele, împreună cu informațiile de care dispunem, pentru a vă putea îndeplini propriile obligații de notificare.
- Ștergere sau returnare: la alegerea dumneavoastră, ștergem sau returnăm toate datele cu caracter personal după încetarea serviciilor și ștergem copiile existente, cu excepția cazului în care dreptul Uniunii Europene sau dreptul român impune stocarea. La cerere, furnizăm un export într-un format utilizat în mod curent și care poate fi citit automat. Copiile reziduale din backup-urile de rutină se elimină prin rotația normală a backup-urilor, în cel mult 30 de zile de la încetarea serviciilor.
- Audituri: punem la dispoziție informațiile necesare pentru a demonstra respectarea art. 28 și permitem desfășurarea auditurilor, inclusiv a inspecțiilor, efectuate de dumneavoastră sau de un auditor mandatat de dumneavoastră, și contribuim la acestea, cu condiția unei notificări prealabile rezonabile, a păstrării confidențialității și a evitării perturbărilor nejustificate ale activității noastre sau ale celorlalți clienți.
5. Subîmputerniciți
- Ne acordați o autorizare generală de a recurge la subîmputerniciți pentru furnizarea serviciilor. Subîmputerniciții actuali sunt enumerați în Lista subîmputerniciților.
- Impunem fiecărui subîmputernicit obligații de protecție a datelor echivalente celor din prezentul Acord și rămânem pe deplin răspunzători față de dumneavoastră pentru îndeplinirea obligațiilor de către aceștia.
- Vă anunțăm cu un preaviz rezonabil orice adăugare sau înlocuire de subîmputernicit, prin Lista subîmputerniciților și prin e-mail către persoana de contact desemnată de dumneavoastră, astfel încât să puteți formula obiecții întemeiate pe motive rezonabile de protecție a datelor.
6. Locul prelucrării și transferurile internaționale
Ca regulă, prelucrăm și stocăm datele dumneavoastră cu caracter personal în Spațiul Economic European (în prezent pe infrastructură situată în Uniunea Europeană). Dacă aveți nevoie de găzduire în altă regiune (de exemplu pentru clienți sau public din America de Nord sau Asia), punem la dispoziție infrastructură în regiunea respectivă la instrucțiunea dumneavoastră, consemnată în Contractul de servicii sau în Anexa 1. Orice transfer de date cu caracter personal în afara SEE se întemeiază pe o decizie privind caracterul adecvat al nivelului de protecție sau pe garanții adecvate în temeiul Capitolului V din GDPR (de exemplu clauzele contractuale standard), iar dumneavoastră, în calitate de operator, rămâneți responsabil să verificați că locația aleasă și garanțiile aferente îndeplinesc cerințele dumneavoastră de conformitate.
7. Răspundere
Răspunderea în temeiul prezentului Acord este supusă limitărilor de răspundere prevăzute în Termeni și condiții și în Contractul de servicii, în măsura permisă de GDPR. Nicio prevedere nu limitează răspunderea care, potrivit GDPR, nu poate fi limitată.
8. Ordinea de prioritate
În caz de conflict în materie de protecție a datelor, prezentul Acord prevalează asupra celorlalte prevederi ale Termenilor și ale Contractului de servicii, cu excepția unui acord de prelucrare a datelor semnat separat, care prevalează asupra prezentului Acord.
Anexa 1. Detalii privind prelucrarea
- Servicii: astfel cum sunt definite în Contractul de servicii aplicabil.
- Subîmputerniciți: a se vedea Lista subîmputerniciților.
- Locul prelucrării: ca regulă, Spațiul Economic European (centrele de date Hetzner din Germania/Finlanda). Alte regiuni numai la instrucțiunea operatorului, pentru colaborarea respectivă.
Anexa 2. Măsuri tehnice și organizatorice (art. 32)
Rezumatul măsurilor pe care le menținem, proporționale cu riscul:
- Criptare: TLS pentru datele în tranzit și criptarea accesului administrativ (tuneluri criptate); criptarea datelor stocate (at rest), acolo unde infrastructura respectivă o permite.
- Controlul accesului: acces administrativ cu privilegii minime, conturi individuale, autentificare bazată pe chei și jurnalizarea acțiunilor administrative.
- Securitatea rețelei și a aplicațiilor: firewall, protecție WAF (web application firewall) pentru site-urile protejate, scanare antimalware pentru e-mailul găzduit și izolare între mediile clienților.
- Reziliență și backup: backup-uri automate cu durată de păstrare definită și proceduri de restaurare.
- Actualizări de securitate și monitorizare: actualizări periodice, scanarea vulnerabilităților și a imaginilor, monitorizarea disponibilității și a securității, precum și răspuns la incidente.
- Măsuri organizatorice: angajamente de confidențialitate, controlul modificărilor și al lansărilor și acces limitat la strictul necesar (need-to-know).
Prezenta Anexă rezumă măsurile pe care le menținem. Setul obligatoriu de măsuri pentru o anumită colaborare este cel prevăzut în Contractul de servicii semnat sau într-un acord de prelucrare a datelor semnat separat.