Acasă › Acord de prelucrare a datelor (DPA)
Legal

Acord de prelucrare a datelor (DPA)

Versiune: 6 octombrie 2026

1. Părțile și obiectul acordului

Acest acord („Acordul”) se încheie între organizația care folosește platforma Alexandrit („Operatorul”) și MEDIGROUPPLUS SRL (CUI 38103518, J07/617/2017, Str. Prieteniei nr. 4, sat Boscoteni, comuna Frumușica, județul Botoșani) („Persoana împuternicită”), în baza art. 28 din Regulamentul (UE) 2016/679 („GDPR”). Face parte din Termenii și condițiile Platformei și se aplică pe toată durata în care Operatorul are un cont.

Operatorul decide scopurile și mijloacele prelucrării datelor personale pe care le introduce în Platformă. Persoana împuternicită prelucrează aceste date doar în numele și conform instrucțiunilor documentate ale Operatorului, ca furnizor al infrastructurii tehnice a Platformei.

2. Descrierea prelucrării

  • Natura și scopul: găzduirea și operarea aplicației în care Operatorul își gestionează CRM-ul (persoane de contact, donatori, sponsori, voluntari, beneficiari), paginile de campanie și donații, Formularul 230, comunicările (email, apeluri) pornite de Operator și rapoartele sale;
  • Durata: cât timp contul Operatorului este activ, plus perioada de retenție de la secțiunea 10;
  • Tipuri de date: date de identificare și contact (nume, email, telefon, adresă), istoricul donațiilor și al comunicărilor, date din Formularul 230 (inclusiv CNP și semnătură), notițe, precum și, dacă Operatorul le introduce, date despre sănătate sau despre minori (categorii speciale — vezi secțiunea 11);
  • Categorii de persoane vizate: donatori, sponsori și persoane de contact ale companiilor, voluntari, beneficiari și reprezentanții lor legali, angajați și colaboratori ai Operatorului, creatori de pagini de campanie.

3. Instrucțiunile Operatorului

Persoana împuternicită prelucrează datele doar pe baza instrucțiunilor documentate ale Operatorului: acest Acord, Termenii și condițiile și utilizarea funcțiilor Platformei de către utilizatorii Operatorului. Dacă o instrucțiune încalcă, în opinia noastră, GDPR sau alte norme de protecție a datelor, îl informăm imediat pe Operator.

Persoana împuternicită nu folosește datele Operatorului pentru scopuri proprii, de marketing sau de altă natură și nu le combină cu datele altor organizații.

4. Confidențialitate

Persoanele din echipa Persoanei împuternicite care pot accesa datele Operatorului (doar pentru suport tehnic, la cererea acestuia, sau când legea o impune) sunt ținute la confidențialitate printr-un angajament contractual sau legal.

5. Măsuri de securitate

Persoana împuternicită aplică măsuri tehnice și organizatorice adecvate riscului (art. 32 GDPR), între care:

  • izolarea strictă a datelor între organizații, la nivel de bază de date (politici de securitate pe rând), și control al accesului pe roluri (owner, admin, membru);
  • criptarea conexiunilor (HTTPS) și criptarea câmpurilor sensibile stocate (de exemplu CNP-ul din Formularul 230, cheile de plată ale organizațiilor);
  • autentificare cu confirmarea adresei de email, limitarea încercărilor repetate și jurnale de securitate și de audit pentru acțiuni sensibile;
  • copii de siguranță ale bazei de date și acces limitat al echipei noastre la datele clienților;
  • separarea mediilor și gestionarea secretelor în afara codului sursă.

6. Sub-procesatori

Operatorul autorizează în mod general folosirea sub-procesatorilor de mai jos. Persoana împuternicită încheie cu fiecare un contract care impune obligații echivalente de protecție a datelor și răspunde față de Operator pentru ei.

  • Vercel — găzduirea aplicației;
  • Supabase — baza de date și autentificarea (regiune UE);
  • furnizorul de web hosting al platformei (romania-webhosting.com) — serviciul de email al domeniului alexandrit.ro, pentru emailurile trimise la cererea Operatorului;
  • Anthropic (Claude) — generare de conținut asistată de AI, doar când Operatorul folosește funcția respectivă;
  • Twilio — apeluri și mesaje, unde funcția este activată de Operator;
  • Calendly — programarea consilierilor;
  • Sentry — monitorizarea erorilor tehnice ale Platformei (fără datele din formulare sau din CRM; adresele paginilor sunt curățate de parametri și tokenuri);
  • servicii de integrare activate la cererea Operatorului (de exemplu Make.com, Canva, Newsman, Brevo, Mailchimp, BoldSign) — doar pentru Operatorul care le solicită.

Plățile de donații se fac direct în contul Stripe al Operatorului, iar plata abonamentului Platformei se face prin Netopia Payments; în aceste cazuri furnizorii de plată acționează în nume propriu sau al Operatorului, nu ca sub-procesatori ai datelor din CRM.

Orice adăugare sau înlocuire de sub-procesator se comunică Operatorului (prin email sau în Platformă) cu cel puțin 14 zile înainte, iar Operatorul se poate opune motivat în acest termen; dacă nu ajungem la o soluție, Operatorul poate înceta contractul.

7. Transferuri în afara Spațiului Economic European

Unii sub-procesatori pot prelucra date și în afara SEE, în special în SUA. Transferurile se bazează pe decizia de adecvare privind Cadrul UE–SUA de confidențialitate a datelor pentru furnizorii certificați sau pe clauzele contractuale standard, împreună cu măsuri suplimentare atunci când este necesar. Baza de date a Platformei este găzduită în UE.

8. Asistență pentru drepturile persoanelor vizate

Operatorul răspunde cererilor persoanelor vizate. Persoana împuternicită îl asistă prin mijloace tehnice și organizatorice adecvate: Platforma oferă export al datelor, căutare după adresa de email și ștergere/anonimizare (Setări → Cereri GDPR și panoul GDPR din profilul donatorului), precum și dezabonare de la emailurile de campanie. Dacă primim direct o cerere a unei persoane vizate privind datele Operatorului, i-o transmitem fără întârziere.

9. Încălcări ale securității datelor

Persoana împuternicită notifică Operatorul fără întârzieri nejustificate, de regulă în cel mult 48 de ore de la luarea la cunoștință, despre orice încălcare a securității care afectează datele Operatorului, cu informațiile disponibile (natura incidentului, datele și persoanele afectate, măsurile luate), pentru ca Operatorul să își poată îndeplini obligațiile de notificare către autoritate și persoanele vizate.

Punctul nostru de contact pentru incidente este vlad.placinta@alexandrit.ro (telefon 0757 401 042). Notificarea se trimite prin email către owner-ul și administratorii organizației din Platformă, iar Operatorul ne poate raporta o încălcare la aceeași adresă.

10. Încetarea contractului: returnare și ștergere

Operatorul își poate exporta datele oricând, inclusiv după expirarea accesului (owner). Dacă accesul expiră și contul nu este reactivat, ștergem definitiv datele Operatorului la 90 de zile de la expirare, după două avertizări prin email (la 60 și la 83 de zile). Operatorul poate cere ștergerea mai devreme, din Setări sau în scris. Copiile de siguranță se șterg la expirarea ciclului lor normal. După finalizarea ștergerii o confirmăm Operatorului în scris, prin email către owner, în cel mult 14 zile.

Fac excepție datele pe care legea ne obligă să le păstrăm (de exemplu documentele fiscale emise de noi pentru abonament, 10 ani).

11. Date sensibile: cazuri medicale și minori

Dacă Operatorul introduce date privind sănătatea sau minori, el răspunde de existența temeiului legal și a consimțământului explicit al persoanei sau al reprezentantului legal și de evaluarea necesității unei evaluări de impact (DPIA). Persoana împuternicită aplică aceleași măsuri de securitate, dar recomandă Operatorului să introducă doar datele strict necesare.

12. Audit

Persoana împuternicită pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea acestui Acord și permite verificări rezonabile (inclusiv audituri), cu un preaviz rezonabil, într-un cadru care nu afectează confidențialitatea altor clienți și funcționarea Platformei.

13. Răspundere, legea aplicabilă și acceptare

Răspunderea părților este cea prevăzută de GDPR și de Termenii și condițiile Platformei. În caz de conflict între acest Acord și Termeni în privința prelucrării datelor personale, prevalează acest Acord. Legea aplicabilă și instanțele competente sunt cele prevăzute în Termeni.

Acordul se încheie electronic: acceptarea de către un owner sau administrator al organizației (la crearea contului sau din Setări) se înregistrează cu data, versiunea acceptată și utilizatorul, și are valoare de semnătură electronică simplă pentru Operator. O nouă versiune de fond se comunică Operatorului și se acceptă din nou.