1. Definiții
"Date cu caracter personal" înseamnă orice informație referitoare la o persoană fizică identificată sau identificabilă, conform definiției din Articolul 4(1) GDPR.
"Prelucrare" înseamnă orice operațiune efectuată asupra datelor cu caracter personal, conform definiției din Articolul 4(2) GDPR.
"Operator" înseamnă clientul care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal stocate pe infrastructura HostOnSpot.
"Operator împuternicit" înseamnă HostOnSpot (Black Label Software Technologies SRL), care prelucrează datele cu caracter personal în numele Operatorului.
"Sub-operator împuternicit" înseamnă orice terț implicat de Operatorul împuternicit pentru a desfășura activități de prelucrare în numele Operatorului.
2. Obligațiile operatorului împuternicit
Operatorul împuternicit va prelucra datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile de date cu caracter personal către o țară terță (Art. 28(3)(a) GDPR).
Operatorul împuternicit va asigura că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau se află sub o obligație legală adecvată de confidențialitate.
Operatorul împuternicit va implementa măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului (Art. 32 GDPR), inclusiv: criptarea datelor în repaus și în tranzit; controale de acces și permisiuni bazate pe roluri; testare periodică de securitate; proceduri de backup.
Operatorul împuternicit nu va angaja un sub-operator împuternicit fără autorizarea prealabilă scrisă a Operatorului. Sub-operatorii împuterniciți actuali sunt enumerați în Programul de sub-operatori împuterniciți.
3. Obligațiile operatorului
Operatorul garantează că are o bază legală pentru prelucrarea datelor cu caracter personal stocate pe infrastructura HostOnSpot.
Operatorul este responsabil pentru asigurarea că persoanele vizate au fost informate cu privire la prelucrare și și-au exercitat orice drepturi relevante înainte ca datele să fie furnizate HostOnSpot.
Operatorul trebuie să notifice HostOnSpot prompt dacă ia cunoștință de orice circumstanțe care ar putea afecta capacitatea Operatorului împuternicit de a se conforma cu acest APD sau cu GDPR.
4. Drepturile persoanelor vizate
Operatorul împuternicit va asista Operatorul în îndeplinirea obligațiilor sale de a răspunde la cererile de exercitare a drepturilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție) conform Capitolului III GDPR.
Cererile persoanelor vizate primite direct de Operatorul împuternicit vor fi transmise Operatorului fără întârziere nejustificată.
5. Notificarea incidentelor de securitate
Operatorul împuternicit va notifica Operatorul fără întârziere nejustificată, și în orice caz în termen de 48 de ore, după ce a luat cunoștință de un incident de securitate care afectează datele Operatorului.
Notificările vor include: natura incidentului; categoriile și numărul aproximativ de persoane vizate și înregistrări afectate; consecințele probabile; măsurile luate sau propuse pentru remedierea incidentului.
6. Sub-operatori împuterniciți
Operatorul acordă autorizare generală Operatorului împuternicit de a implica sub-operatori împuterniciți, cu condiția că: Operatorul împuternicit impune obligații echivalente de protecție a datelor fiecărui sub-operator; Operatorul împuternicit rămâne pe deplin responsabil față de Operator pentru îndeplinirea obligațiilor sub-operatorilor.
Sub-operatorii împuterniciți actuali includ furnizori de infrastructură care operează centre de date situate în UE. O listă completă este disponibilă la cerere de la privacy@hostonspot.com.
Operatorul împuternicit va notifica Operatorul cu privire la orice modificări intenționate ale sub-operatorilor împuterniciți cu cel puțin 30 de zile în avans, oferind Operatorului posibilitatea de a obiecta.
7. Transferuri internaționale de date
Operatorul împuternicit nu va transfera datele cu caracter personal ale Operatorului în afara SEE fără un mecanism de transfer valid (Clauze Contractuale Standard, decizie de adecvare sau reguli corporatiste obligatorii).
Prelucrarea principală a datelor are loc în România și Germania (ambele SEE). Orice transfer în afara SEE va fi comunicat Operatorului în prealabil.
8. Ștergerea datelor la terminarea contractului
La terminarea serviciului, Operatorul împuternicit va, la alegerea Operatorului, șterge sau returna toate datele cu caracter personal și va șterge copiile existente, cu excepția cazului în care legislația UE sau română impune stocarea datelor cu caracter personal.
Ștergerea se efectuează în conformitate cu Politica de Backup și Retenție a Datelor.
9. Audituri și inspecții
Operatorul împuternicit va pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra conformitatea cu Articolul 28 GDPR și va permite și contribui la audituri și inspecții efectuate de Operator sau de un auditor mandatat.
Solicitările de audit trebuie trimise în scris la privacy@hostonspot.com cu cel puțin 30 de zile preaviz. Auditurile se efectuează pe cheltuiala Operatorului și nu trebuie să perturbe operațiunile Operatorului împuternicit.
10. Contact
Pentru a solicita un APD semnat sau pentru întrebări GDPR, contactați privacy@hostonspot.com. Pentru notificări privind incidentele de securitate, utilizați legal@hostonspot.com.