Acord de prelucrare a datelor (DPA)
Anexă la contractul de servicii, încheiată conform art. 28 din Regulamentul (UE) 2016/679, între client (operator) și Analytical Software S.R.L. (împuternicit).
Ultima actualizare: 2026-07-26
1. Părțile și obiectul
Prezentul acord se încheie între clientul care a contractat platforma Walletloop, în calitate de operator, și Analytical Software S.R.L., J23/228/2018, CUI 38727899, cu sediul în Str. Mărăcineni nr. 82A, Vila 3, Bragadiru 077025, jud. Ilfov, în calitate de împuternicit.
Acordul reglementează prelucrarea datelor personale efectuată de împuternicit în numele operatorului pentru furnizarea platformei și face parte integrantă din contractul de servicii. Îl semnăm la cerere, în forma publicată aici.
2. Anexa 1 — detaliile prelucrării
| Element | Detaliu |
|---|---|
| Obiectul prelucrării | Furnizarea unei platforme de loialitate în portofelul digital: emiterea și actualizarea cardurilor, administrarea membrilor și trimiterea de notificări. |
| Durata | Pe durata contractului de servicii, plus 30 de zile pentru export. |
| Natura și scopul | Stocare, structurare, consultare, utilizare, transmitere către serviciile de portofel și ștergere, exclusiv pentru scopurile stabilite de operator. |
| Categorii de persoane vizate | Membrii programului de loialitate al operatorului (clienți persoane juridice și reprezentanții lor, sau clienți persoane fizice) și utilizatorii cărora operatorul le acordă acces la interfață. |
| Categorii de date | Nume sau denumire, cod de client, CUI/CNP acolo unde operatorul îl încarcă, email, telefon, adresă, magazin, cod CAEN, județ și oraș, nivel de fidelitate, puncte, istoric de facturi, identificatori de dispozitiv necesari livrării notificărilor. |
| Categorii speciale de date | Niciuna. Operatorul se obligă să nu încarce astfel de date în platformă. |
3. Instrucțiunile operatorului
Împuternicitul prelucrează datele exclusiv în baza instrucțiunilor documentate ale operatorului. Constituie instrucțiuni contractul de servicii, prezentul acord și configurările și acțiunile efectuate de operator în interfața platformei.
Dacă împuternicitul consideră că o instrucțiune încalcă legislația privind protecția datelor, informează operatorul fără întârziere și poate suspenda executarea instrucțiunii până la clarificare.
4. Obligațiile împuternicitului
- Prelucrează datele doar în scopurile stabilite de operator și nu le folosește pentru scopuri proprii, inclusiv pentru antrenarea de modele.
- Asigură confidențialitatea: accesul este limitat la personalul care are nevoie de el, obligat prin clauze de confidențialitate.
- Implementează măsurile tehnice și organizatorice descrise în Anexa 2.
- Asistă operatorul în respectarea obligațiilor privind securitatea, notificarea incidentelor, evaluările de impact și consultarea autorității.
- Pune la dispoziție informațiile necesare pentru a demonstra respectarea acestui acord.
5. Anexa 2 — măsuri de securitate
Măsurile tehnice și organizatorice aplicate sunt cele publicate și menținute actualizate pe pagina de conformitate GDPR: izolarea datelor între clienți la nivel de interogare, acces pe bază de rol cu delimitare pe magazin, parole gestionate exclusiv sub formă de hash de către furnizorul de autentificare, criptare în tranzit prin HTTPS/TLS, tokenuri de invitație stocate ca hash, de unică folosință și cu expirare, endpointuri de portofel autentificate prin HMAC per card și jurnal de audit al acțiunilor administrative.
Împuternicitul poate modifica aceste măsuri, cu condiția ca nivelul de protecție să nu scadă.
6. Subîmputerniciți
Operatorul autorizează general recurgerea la subîmputerniciții enumerați mai jos. Împuternicitul le impune prin contract obligații de protecție a datelor echivalente celor din prezentul acord și rămâne răspunzător pentru prestațiile lor.
Înainte de a adăuga sau înlocui un subîmputernicit, împuternicitul notifică operatorul în scris cu cel puțin 30 de zile înainte. Operatorul poate obiecta motivat în acest termen; dacă obiecția nu poate fi soluționată, operatorul poate înceta contractul pentru serviciul afectat, fără penalități.
| Subîmputernicit | Scop și localizare |
|---|---|
| Contabo GmbH | Găzduirea aplicației și a bazei de date — Germania |
| Apple Inc. (Apple Wallet / APNs) | Livrarea cardurilor în Apple Wallet și a notificărilor de actualizare — SUA (clauze contractuale standard) |
| Google LLC (Google Wallet / Firebase Cloud Messaging) | Livrarea cardurilor în Google Wallet și a notificărilor push pe Android — SUA (clauze contractuale standard) |
| Resend, Inc. | Trimiterea emailurilor tranzacționale și a campaniilor (când clientul nu folosește propriul server SMTP) — SUA (clauze contractuale standard) |
| Supabase Inc. | Autentificarea utilizatorilor din interfața de administrare — Uniunea Europeană |
7. Transferuri internaționale
Datele sunt găzduite la Contabo GmbH, în Germania. Transferurile către Apple și Google, necesare livrării cardurilor și notificărilor, se efectuează în baza clauzelor contractuale standard adoptate de Comisia Europeană și sunt limitate la datele strict necesare acestor operațiuni.
8. Drepturile persoanelor vizate
Cererile primite direct de împuternicit de la persoane vizate sunt transmise operatorului fără întârziere, fără a fi soluționate independent. Împuternicitul asistă operatorul, prin funcționalitățile platformei și, dacă este necesar, prin suport tehnic, la identificarea, exportul, rectificarea, restricționarea și ștergerea datelor, inclusiv la retragerea cardului emis.
9. Notificarea incidentelor
Împuternicitul notifică operatorul fără întârziere nejustificată și în cel mult 48 de ore de la luarea la cunoștință a unei încălcări a securității datelor, comunicând natura incidentului, categoriile și numărul aproximativ de persoane și înregistrări afectate, măsurile luate și cele recomandate. Termenul este stabilit astfel încât operatorul să își poată respecta obligația de notificare în 72 de ore.
10. Audit
La cererea scrisă a operatorului, împuternicitul furnizează informațiile și documentația necesare pentru verificarea conformității. Operatorul poate efectua un audit pe an, cu preaviz de 30 de zile, în timpul programului de lucru, fără a afecta continuitatea serviciului și cu respectarea confidențialității datelor celorlalți clienți. Auditurile suplimentare, precum și cele efectuate prin terți, se suportă de operator.
11. Ștergerea la încetare
La încetarea contractului, datele rămân disponibile pentru export 30 de zile. După expirarea acestui termen, împuternicitul le șterge din sistemele active, cu excepția cazului în care legislația impune păstrarea lor, situație în care informează operatorul asupra temeiului și duratei.
12. Răspundere și prevalență
Răspunderea în legătură cu prezentul acord este guvernată de clauzele contractului de servicii, cu excepția cazurilor în care legislația privind protecția datelor prevede altfel. În caz de contradicție între contractul de servicii și prezentul acord privind prelucrarea datelor personale, prevalează prezentul acord.