Acord de prelucrare a datelor cu caracter personal (DPA)
Ultima actualizare: 23 iulie 2026 · Versiunea 1.0
Acest Acord de prelucrare a datelor cu caracter personal („DPA") completează Termenii și condițiile AgriCore OS și guvernează prelucrarea de către TechByte SRL („Furnizor", „Persoană împuternicită") a datelor cu caracter personal pe care Clientul („Operator", în sensul art. 4 pct. 7 GDPR) le introduce sau le încarcă în Platformă cu privire la Utilizatorii finali ai Clientului (angajați, zilieri, consultanți, alți colaboratori ai exploatației). DPA se aplică automat, fără semnare separată, oricărui Client care are un abonament activ; face parte integrantă din Termeni și se interpretează împreună cu aceștia.
- 1. Definiții
- 2. Obiectul și durata prelucrării
- 3. Natura și scopul prelucrării
- 4. Tipuri de date și categorii de persoane vizate
- 5. Obligațiile și drepturile Operatorului
- 6. Obligațiile Persoanei împuternicite
- 7. Sub-persoane împuternicite
- 8. Transferuri internaționale de date
- 9. Notificarea încălcărilor de securitate a datelor
- 10. Asistență privind drepturile persoanelor vizate
- 11. Audit și demonstrarea conformității
- 12. Ștergerea sau returnarea datelor la încetare
- 13. Răspundere
- 14. Durata acordului
- 15. Dispoziții finale
1. Definiții
Termenii „date cu caracter personal", „prelucrare", „operator", „persoană împuternicită de operator", „sub-persoană împuternicită", „persoană vizată", „încălcarea securității datelor cu caracter personal" și „autoritate de supraveghere" au înțelesul stabilit la art. 4 din Regulamentul (UE) 2016/679 („GDPR"). Termenii „Client", „Furnizor", „Serviciu", „Date ale Clientului" și „Utilizator final" au înțelesul stabilit în Termeni.
2. Obiectul și durata prelucrării
Obiectul prelucrării este furnizarea Serviciului AgriCore OS către Client, conform Termenilor. Prelucrarea are loc pe toată durata Abonamentului și, ulterior încetării acestuia, pe durata necesară exportului, ștergerii sau returnării datelor conform secțiunii 12, precum și pe durata oricărei perioade de păstrare impuse de o obligație legală aplicabilă Furnizorului sau Clientului (de exemplu arhivarea documentelor financiar-contabile, conform Termeni §8 și §17).
3. Natura și scopul prelucrării
Prelucrarea constă în găzduirea, stocarea, structurarea, consultarea, utilizarea și, după caz, ștergerea datelor cu caracter personal introduse de Client în Platformă, în scopul furnizării funcționalităților Serviciului descrise la Termeni §4: în special evidența personalului asociat exploatației (angajați, zilieri), gestiunea documentelor, precum și orice altă funcționalitate în care Clientul alege să introducă date cu caracter personal ale Utilizatorilor finali. Furnizorul nu prelucrează aceste date în niciun alt scop propriu (de exemplu marketing, profilare, vânzare către terți).
4. Tipuri de date și categorii de persoane vizate
Categorii de persoane vizate: angajați ai Clientului, zilieri înregistrați conform Legii nr. 52/2011, consultanți sau alți colaboratori cărora Clientul le acordă acces în Platformă. Categorii de date: nume și prenume, funcție sau rol, date de contact (telefon, e-mail), date de identificare necesare înregistrărilor legale aplicabile activității agricole (de exemplu în registrul de zilieri), precum și orice altă dată pe care Clientul alege, pe propria răspundere, să o introducă în câmpurile libere ale Platformei (documente, note). Furnizorul nu solicită și nu este necesar să proceseze categorii speciale de date (art. 9 GDPR) pentru furnizarea Serviciului; dacă Clientul introduce totuși astfel de date din proprie inițiativă, rămâne singurul responsabil pentru temeiul legal al acestei prelucrări.
5. Obligațiile și drepturile Operatorului
Clientul, în calitate de Operator: (a) răspunde de legalitatea prelucrării și de existența unui temei legal pentru introducerea datelor Utilizatorilor finali în Platformă, inclusiv, după caz, de informarea acestora conform art. 13-14 GDPR; (b) transmite Furnizorului instrucțiuni prin utilizarea normală a funcționalităților Platformei, prin acceptarea Termenilor și a prezentului DPA, precum și prin orice instrucțiune scrisă suplimentară comunicată la contact@agricore.ro; (c) are dreptul de a verifica respectarea prezentului DPA conform secțiunii 11.
6. Obligațiile Persoanei împuternicite
Furnizorul, în calitate de Persoană împuternicită de operator: (a) prelucrează datele cu caracter personal numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile către o țară terță, cu excepția cazului în care o obligație legală aplicabilă Furnizorului impune o altă prelucrare, situație în care Furnizorul informează Clientul cu privire la această cerință înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare din motive importante de interes public; (b) se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație legală adecvată de confidențialitate; (c) ia toate măsurile tehnice și organizatorice adecvate impuse de art. 32 GDPR, proporțional cu riscul, inclusiv: control al accesului bazat pe roluri și izolare logică a datelor fiecărui Client (arhitectură multi-tenant), criptarea datelor în tranzit, copii de siguranță periodice și jurnalizarea (audit log) acțiunilor relevante asupra datelor; (d) respectă condițiile privind angajarea altor persoane împuternicite prevăzute la secțiunea 7; (e) acordă asistență Clientului conform secțiunilor 9 și 10; (f) șterge sau returnează datele la încetare, conform secțiunii 12; (g) pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea prezentului DPA și permite audituri, conform secțiunii 11.
7. Sub-persoane împuternicite
Clientul acordă Furnizorului o autorizație generală de a angaja alte persoane împuternicite (sub-persoane împuternicite), de exemplu furnizori de găzduire sau infrastructură tehnică, pentru prelucrarea datelor în scopul furnizării Serviciului. Furnizorul impune fiecărei sub-persoane împuternicite, prin contract, obligații de protecție a datelor echivalente celor din prezentul DPA. Lista actuală a sub-persoanelor împuternicite este comunicată Clientului la cerere, la contact@agricore.ro. Furnizorul informează Clientul cu privire la orice modificare preconizată privind adăugarea sau înlocuirea sub-persoanelor împuternicite, oferind Clientului posibilitatea de a formula obiecții, în termen de 14 zile de la notificare, cu privire la o astfel de modificare.
8. Transferuri internaționale de date
În măsura în care furnizarea Serviciului implică prelucrarea datelor pe teritoriul Uniunii Europene sau al Spațiului Economic European, nu este necesar niciun mecanism suplimentar de transfer. Dacă Furnizorul recurge, direct sau printr-o sub-persoană împuternicită, la un transfer de date cu caracter personal către o țară din afara SEE, transferul respectiv se realizează exclusiv în baza unei decizii de adecvare a Comisiei Europene, a clauzelor contractuale standard aprobate de Comisia Europeană, sau a unui alt mecanism de transfer valid conform capitolului V GDPR, iar Clientul este informat, la cerere, cu privire la mecanismul aplicabil.
9. Notificarea încălcărilor de securitate a datelor
Furnizorul notifică Clientul fără întârzieri nejustificate, în termen de cel mult 48 de ore de la momentul în care ia cunoștință de o încălcare a securității datelor cu caracter personal ale Utilizatorilor finali, oferind informațiile rezonabil disponibile la momentul notificării pentru a permite Clientului să își respecte propriile obligații de notificare conform art. 33-34 GDPR (natura încălcării, categoriile și numărul aproximativ de persoane vizate afectate, măsurile luate sau propuse pentru remedierea situației și atenuarea eventualelor efecte negative).
10. Asistență privind drepturile persoanelor vizate
Ținând cont de natura prelucrării, Furnizorul acordă asistență Clientului, prin măsuri tehnice și organizatorice adecvate disponibile în Platformă sau la cerere, pentru îndeplinirea obligației acestuia de a răspunde cererilor de exercitare a drepturilor persoanelor vizate (acces, rectificare, ștergere, restricționare, portabilitate, opoziție), precum și pentru respectarea obligațiilor privind securitatea prelucrării, notificarea încălcărilor, evaluările de impact asupra protecției datelor și consultarea prealabilă a autorității de supraveghere, în măsura în care aceste obligații revin Furnizorului prin natura prelucrării și informațiile disponibile acestuia.
11. Audit și demonstrarea conformității
Furnizorul pune la dispoziția Clientului, la cerere rezonabilă, informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute în prezentul DPA. Clientul poate efectua sau poate mandata un auditor independent să efectueze un audit al măsurilor relevante de protecție a datelor, cu o notificare prealabilă de minimum 30 de zile, în timpul programului normal de lucru, cel mult o dată pe an calendaristic (cu excepția cazului în care auditul este determinat de o încălcare de securitate constatată sau de o solicitare a unei autorități de supraveghere), pe cheltuiala Clientului și cu respectarea confidențialității informațiilor altor clienți ai Furnizorului.
12. Ștergerea sau returnarea datelor la încetare
La încetarea Termenilor, Furnizorul, la alegerea Clientului exprimată în termenul prevăzut la Termeni §17, șterge sau returnează Clientului toate datele cu caracter personal prelucrate în numele acestuia și șterge copiile existente, cu excepția cazului în care dreptul Uniunii sau dreptul intern impune păstrarea datelor cu caracter personal respective (de exemplu obligațiile de arhivare fiscală descrise la Termeni §8).
13. Răspundere
Limitarea răspunderii Furnizorului prevăzută la Termeni §16 se aplică în mod corespunzător prejudiciilor care decurg din nerespectarea de către Furnizor a obligațiilor asumate prin prezentul DPA. Fiecare parte răspunde față de autoritatea de supraveghere și față de persoanele vizate conform propriilor obligații stabilite de GDPR.
14. Durata acordului
Prezentul DPA produce efecte de la data activării Abonamentului și rămâne în vigoare pe toată durata acestuia, precum și ulterior, în măsura necesară îndeplinirii obligațiilor prevăzute la secțiunea 12.
15. Dispoziții finale
Prezentul DPA face parte integrantă din Termeni și se completează cu prevederile acestora și ale politicii de confidențialitate. În caz de neconcordanță între prezentul DPA și Termeni cu privire la prelucrarea datelor cu caracter personal ale Utilizatorilor finali ai Clientului, prevalează prezentul DPA. Legea aplicabilă și instanțele competente sunt cele stabilite la Termeni §20.