1. Părțile și aplicarea acordului
Prezentul Acord de prelucrare a datelor (în continuare „Acordul”) se încheie în temeiul art. 28 din Regulamentul (UE) 2016/679 (în continuare „GDPR”) între Client, în calitate de operator de date, și SOPHIBELL IMPEX S.R.L. (în continuare „SOPHIBELL”), persoană juridică română, cu sediul social în Sat Vadu Săpat, Comuna Vadu Săpat, nr. 124, camera nr. 2, jud. Prahova, cod poștal 107244, CUI RO39185206, număr de ordine în registrul comerțului J29/2419/2018 (identificator în format nou J2018002419292), în calitate de persoană împuternicită de operator.
Acordul se aplică tuturor prelucrărilor de date cu caracter personal pe care SOPHIBELL le efectuează în numele Clientului prin platforma Asistent Fonduri, accesibilă la https://asistent-fonduri.ro (în continuare „Platforma”). Acordul produce efecte automat din momentul în care Clientul încarcă în Platformă date cu caracter personal ale altor persoane decât Reprezentantul și Utilizatorii autorizați, fără a fi nevoie de semnătură. Clientul care are nevoie de o versiune semnată separat o poate solicita la dpo@brandaible.com; SOPHIBELL o transmite în formă semnată, cu blocul de semnătură din finalul acestui document.
Acordul face parte din relația contractuală reglementată de Termenii și condițiile Platformei (în continuare „Termenii”), care fac trimitere la el împreună cu Politica de confidențialitate. În caz de neconcordanță cu Termenii, cu privire la prelucrarea datelor în numele Clientului, Acordul are prioritate. Pentru datele pe care SOPHIBELL le prelucrează în calitate de operator (datele contului, datele de facturare, datele tehnice, datele preluate din registrele publice), se aplică Politica de confidențialitate.
2. Termeni folosiți
„Client” înseamnă profesionistul care are un cont pe Platformă și care, prin încărcarea de date ale altor persoane, acționează ca operator de date. „Reprezentant” înseamnă persoana fizică ce acționează în numele Clientului. „Utilizator autorizat” înseamnă persoana fizică adăugată în cont de Reprezentant. „Consultant” înseamnă Clientul care administrează în cont un portofoliu de firme ale altor profesioniști. „Servicii” înseamnă funcțiile Platformei descrise în Termeni. „Date ale Clientului” înseamnă datele cu caracter personal pe care Clientul le încarcă, le introduce sau le generează în Platformă și pe care SOPHIBELL le prelucrează în numele său. „Subîmputernicit” înseamnă orice altă persoană împuternicită angajată de SOPHIBELL pentru prelucrarea Datelor Clientului. Termenii „operator”, „persoană împuternicită”, „persoană vizată”, „prelucrare” și „încălcare a securității datelor cu caracter personal” au înțelesul din GDPR.
3. Obiectul, durata, natura și scopul prelucrării
Obiectul prelucrării este furnizarea Platformei: verificarea firmei pe surse oficiale, evaluarea eligibilității, calculul punctajului pe grila apelului, stocarea datelor de proiect și a documentelor încărcate, generarea asistată de documente, asistentul conversațional și asistența tehnică.
Prelucrarea durează pe toată perioada contractului dintre Client și SOPHIBELL, la care se adaugă perioada necesară returnării sau ștergerii datelor, conform secțiunii 14.
Natura prelucrării cuprinde colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea, consultarea, utilizarea, restricționarea și ștergerea datelor, precum și dezvăluirea lor către Subîmputerniciți în limitele secțiunii 9. Prelucrarea este automatizată și se face pe infrastructura proprie a SOPHIBELL sau a partenerului său tehnic, în România, inclusiv pentru modelele de limbaj; site-ul public prin care Clientul accesează Platforma este găzduit în Uniunea Europeană, în condițiile secțiunii 9; niciun furnizor extern de inteligență artificială nu primește Datele Clientului.
Scopul prelucrării este exclusiv furnizarea Serviciilor contractate de Client, așa cum sunt descrise în Termeni. SOPHIBELL nu folosește Datele Clientului în scopuri proprii. Documentele încărcate, datele proiectului și documentele generate nu sunt folosite la antrenarea modelelor.
4. Tipurile de date și categoriile de persoane vizate
Datele Clientului pot cuprinde date de identificare (nume, prenume, funcție sau calitate), date de contact (adresă de e-mail, număr de telefon profesional), date profesionale și economice cuprinse în documentele justificative (de pildă, în bilanțuri, contracte, oferte, organigrame sau liste de personal) și orice alte date cu caracter personal pe care Clientul alege să le introducă în interviul de proiect, în documente sau în conversațiile cu asistentul.
Persoanele vizate sunt angajații, administratorii, asociații și colaboratorii Clientului, partenerii de afaceri, clienții și furnizorii Clientului, precum și orice alte persoane fizice care apar în documentele încărcate sau în datele introduse. Pentru Consultant, persoanele vizate cuprind și reprezentanții, angajații și partenerii firmelor din portofoliu; Consultantul declară că are mandatul fiecărei firme pe care o adaugă și răspunde față de acele firme, în calitate de operator, pentru datele lor.
5. Instrucțiunile Clientului
SOPHIBELL prelucrează Datele Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ce privește transferurile către o țară terță, cu excepția cazului în care dreptul Uniunii sau dreptul român îi impune o prelucrare; în acest caz, SOPHIBELL informează Clientul înainte de prelucrare cu privire la cerința legală, cu excepția situației în care legea interzice informarea din motive importante de interes public.
Instrucțiunile inițiale ale Clientului sunt cuprinse în prezentul Acord, în Termeni și în modul în care Clientul folosește funcțiile Platformei, de pildă prin încărcarea unui document sau prin lansarea unei evaluări. Instrucțiuni suplimentare pot fi transmise în scris la dpo@brandaible.com. SOPHIBELL informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții privind protecția datelor, și poate suspenda executarea instrucțiunii până la clarificare.
6. Obligațiile SOPHIBELL
SOPHIBELL se asigură că persoanele autorizate să prelucreze Datele Clientului s-au angajat să respecte confidențialitatea sau au o obligație legală corespunzătoare de confidențialitate, și că accesul lor la date se acordă pe principiul nevoii de a ști.
SOPHIBELL aplică măsurile de securitate descrise în secțiunea 8, respectă condițiile privind Subîmputerniciții din secțiunea 9, acordă Clientului asistența descrisă în secțiunea 10, notifică încălcările de securitate conform secțiunii 11, permite auditurile conform secțiunii 12, respectă regulile privind transferurile din secțiunea 13 și, la încetarea Serviciilor, returnează sau șterge Datele Clientului conform secțiunii 14. SOPHIBELL pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR.
7. Obligațiile Clientului
Clientul răspunde, în calitate de operator, pentru legalitatea prelucrării Datelor Clientului. Clientul se asigură că are un temei legal pentru fiecare categorie de date pe care o încarcă, că a informat persoanele vizate conform GDPR și că instrucțiunile date SOPHIBELL sunt conforme cu GDPR. Clientul încarcă numai datele necesare scopului urmărit și își păstrează actualizate datele de contact pentru notificările privind încălcările de securitate și modificarea listei Subîmputerniciților.
Clientul nu încarcă în Platformă date din categoriile speciale prevăzute la art. 9 GDPR (de pildă, date privind sănătatea, apartenența sindicală sau convingerile religioase) și nici date privind condamnări penale și infracțiuni, prevăzute la art. 10 GDPR, fără acordul prealabil scris al SOPHIBELL și fără măsurile suplimentare convenite pentru acel caz. Platforma nu este proiectată pentru astfel de date. Dacă asemenea date ajung totuși în Platformă fără acord, Clientul le elimină la prima solicitare, iar SOPHIBELL le poate șterge sau restricționa până la clarificare.
8. Măsurile tehnice și organizatorice
SOPHIBELL aplică, în temeiul art. 32 GDPR, măsurile tehnice și organizatorice descrise în continuare, pe care le consideră adecvate riscurilor prelucrării.
Comunicația cu Platforma este criptată prin TLS, cu HSTS activ pe întregul domeniu. Parolele sunt stocate ireversibil, cu Argon2. Autentificarea în doi pași este disponibilă pentru toate conturile. Platforma aplică o politică de securitate a conținutului și interzice încadrarea în cadre externe. Formularele folosesc jetoane anti-CSRF. Formularele publice și punctele de acces care pot fi abuzate sunt protejate prin verificare anti-robot și limitare de rată. Evenimentele de securitate sunt jurnalizate centralizat, separat de aplicație. Ștergerea și anonimizarea automate rulează zilnic, cu jurnal de audit pentru fiecare operațiune. Accesul intern se acordă pe principiul nevoii de a ști. Copiile de siguranță sunt păstrate pe infrastructura proprie a SOPHIBELL, în România. Verificările interne de securitate se fac prin recenzii de cod și de configurație.
SOPHIBELL nu a contractat teste de penetrare externe și nu deține certificări ISO sau SOC 2. SOPHIBELL nu afirmă măsuri pe care nu le poate dovedi. Clientul confirmă că a luat cunoștință de aceste măsuri și le consideră adecvate pentru Datele Clientului, în limitele categoriilor descrise în secțiunea 4. SOPHIBELL poate actualiza măsurile, fără a reduce nivelul general de protecție.
9. Subîmputerniciții
Clientul autorizează în mod general angajarea de Subîmputerniciți, în condițiile prezentei secțiuni. La data acestei versiuni, Subîmputerniciții sunt cei din Lista subprocesatorilor, document de sine stătător publicat pe Platformă: Stripe Payments Europe, Limited, pentru procesarea plăților cu cardul și emiterea documentelor de plată; Cloudflare, Inc., pentru verificarea anti-robot Turnstile de pe formularele de cont; și Contabo GmbH, pentru găzduirea serverului site-ului public asistent-fonduri.ro, într-un centru de date din Franța, în Spațiul Economic European. Niciunul dintre ei nu stochează documentele încărcate, datele proiectului sau conversațiile: Stripe prelucrează datele plății, Cloudflare datele verificării anti-robot, iar prin serverul Contabo trec cererile Clientului către Platformă, pe el păstrându-se doar jurnalele tehnice de acces. Platforma, bazele de date, copiile de siguranță, e-mailul tranzacțional și modelele de inteligență artificială sunt operate de SOPHIBELL pe infrastructura proprie a SOPHIBELL sau a partenerului său tehnic, în România.
SOPHIBELL notifică Clientul, prin e-mail la adresa contului și prin actualizarea Listei subprocesatorilor, cu cel puțin 30 de zile înainte de a angaja un Subîmputernicit nou sau de a înlocui unul existent. Clientul poate formula obiecții întemeiate, în scris, la dpo@brandaible.com, în termen de 15 zile de la notificare. Părțile caută cu bună-credință o soluție; dacă nu o găsesc înainte de data angajării Subîmputernicitului, Clientul poate denunța contractul, cu rambursarea proporțională a perioadei plătite și neutilizate. Lipsa unei obiecții în termenul de 15 zile echivalează cu acceptarea.
SOPHIBELL impune fiecărui Subîmputernicit, prin contract scris, obligații de protecție a datelor cel puțin echivalente celor din prezentul Acord, în special garanții suficiente pentru aplicarea unor măsuri tehnice și organizatorice adecvate. SOPHIBELL rămâne răspunzătoare față de Client pentru îndeplinirea obligațiilor Subîmputernicitului.
10. Asistența acordată Clientului
Ținând seama de natura prelucrării, SOPHIBELL asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate privind exercitarea drepturilor prevăzute la art. 15–22 GDPR. Dacă o persoană vizată se adresează direct SOPHIBELL în legătură cu Datele Clientului, SOPHIBELL o îndrumă către Client și îl informează pe acesta în cel mult 5 zile lucrătoare, fără a răspunde pe fond decât la instrucțiunea Clientului. Funcțiile de export, rectificare și ștergere din Platformă permit Clientului să răspundă singur celor mai multe cereri.
SOPHIBELL asistă Clientul în asigurarea respectării obligațiilor prevăzute la art. 32–36 GDPR, în ce privește securitatea prelucrării, notificarea încălcărilor de securitate, evaluarea impactului asupra protecției datelor și consultarea prealabilă a autorității de supraveghere, ținând seama de natura prelucrării și de informațiile de care dispune. Informații suplimentare față de cele din prezentul Acord, din Politica de confidențialitate și din Lista subprocesatorilor pot fi solicitate la dpo@brandaible.com. Asistența este inclusă în preț; pentru cereri care presupun un efort vădit disproporționat, SOPHIBELL poate solicita acoperirea costurilor rezonabile, comunicate în prealabil.
11. Notificarea încălcărilor securității datelor
SOPHIBELL notifică Clientul fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore de la luarea la cunoștință a unei încălcări a securității care privește Datele Clientului. Notificarea se trimite la adresa de e-mail a contului și la adresa persoanei de contact indicate de Client și cuprinde, în măsura în care informațiile sunt disponibile, descrierea naturii încălcării, categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor afectate, consecințele probabile, măsurile luate sau propuse și datele de contact ale persoanei de contact pentru protecția datelor a SOPHIBELL. Informațiile care nu sunt disponibile la prima notificare se transmit în etape, pe măsură ce devin disponibile.
Notificarea către autoritatea de supraveghere, conform art. 33 GDPR, și informarea persoanelor vizate, conform art. 34 GDPR, sunt obligațiile Clientului, în calitate de operator. SOPHIBELL îl sprijină cu informațiile necesare și nu informează persoanele vizate în numele Clientului decât la instrucțiunea acestuia. Fiecare încălcare este documentată de SOPHIBELL în registrul intern al incidentelor.
12. Audit
SOPHIBELL pune la dispoziția Clientului, la cerere, informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la art. 28 GDPR, inclusiv descrierea măsurilor tehnice și organizatorice și răspunsuri scrise la chestionare rezonabile de evaluare.
Clientul poate efectua, cel mult o dată pe an, un audit al prelucrărilor efectuate în numele său, direct sau printr-un auditor independent ținut de confidențialitate și acceptat de SOPHIBELL, cu un preaviz scris de 30 de zile. Auditul se desfășoară în timpul programului de lucru, fără a perturba activitatea SOPHIBELL, cu respectarea măsurilor de securitate și a confidențialității datelor celorlalți Clienți. Costurile auditului sunt suportate de Client, cu excepția cazului în care auditul constată o neconformitate dovedită a SOPHIBELL cu prezentul Acord. Un audit suplimentar poate fi efectuat, cu un preaviz rezonabil, după o încălcare confirmată a securității care a privit Datele Clientului sau la solicitarea unei autorități de supraveghere.
13. Transferurile în afara Spațiului Economic European
Datele Clientului sunt stocate și prelucrate în România; site-ul public prin care sunt accesate este găzduit în Franța, în Spațiul Economic European, fără transfer în afara acestuia. Clientul autorizează transferurile care rezultă din folosirea Subîmputerniciților descriși în secțiunea 9. Cloudflare, Inc. prelucrează în Statele Unite ale Americii adresa IP, semnalele tehnice ale browserului și rezultatul verificării Turnstile; Cloudflare este certificată în Cadrul UE–SUA privind confidențialitatea datelor și oferă clauzele contractuale standard aprobate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei. Stripe Payments Europe, Limited prelucrează datele de plată în Spațiul Economic European și poate transfera ulterior o parte dintre ele către Stripe, LLC, în Statele Unite ale Americii, în baza Cadrului UE–SUA privind confidențialitatea datelor și a clauzelor contractuale standard, conform acordului de prelucrare a datelor al Stripe.
Dacă Decizia de punere în aplicare (UE) 2023/1795 privind Cadrul UE–SUA ar fi anulată sau ar înceta să producă efecte, transferurile continuă în baza clauzelor contractuale standard. SOPHIBELL nu efectuează alte transferuri ale Datelor Clientului în afara Spațiului Economic European fără instrucțiunea documentată a Clientului și fără un mecanism prevăzut în capitolul V GDPR.
14. Ștergerea și returnarea datelor la încetare
La încetarea Serviciilor, la alegerea Clientului, SOPHIBELL returnează Datele Clientului în format structurat, JSON, și șterge copiile existente, ori le șterge direct, în termen de 30 de zile de la cererea Clientului. Clientul poate exporta singur datele, oricând pe durata contului, din secțiunea „Profil și date”. La cerere, SOPHIBELL emite o confirmare scrisă a ștergerii.
Clientul exportă Datele Clientului înainte de a cere închiderea contului sau în perioada de răcire de 14 zile care urmează cererii, conform Politicii de confidențialitate; la sfârșitul ei, Datele Clientului sunt șterse automat. SOPHIBELL poate păstra datele a căror păstrare este impusă de dreptul Uniunii sau de dreptul român, de pildă documentele contabile, pe durata cerută de lege și numai în acest scop, precum și copiile de siguranță până la rotația lor obișnuită, fără altă utilizare.
15. Răspunderea
Răspunderea părților față de persoanele vizate se stabilește conform art. 82 GDPR. Fiecare parte răspunde pentru prejudiciile cauzate de o prelucrare care încalcă GDPR, în limitele prevăzute de acest articol; SOPHIBELL răspunde în calitate de persoană împuternicită numai dacă nu a respectat obligațiile care îi revin în această calitate sau a acționat în afara instrucțiunilor legale ale Clientului ori contrar acestora.
Între părți, răspunderea contractuală este supusă plafonului și excluderilor prevăzute în Termeni. Plafonul este suma plătită de Client în ultimele 12 luni sau, pentru planul gratuit, echivalentul în lei a 100 EUR; prejudiciile indirecte sunt excluse. Plafonul nu se aplică în caz de dol sau culpă gravă, conform art. 1355 alin. (1) din Codul civil, pentru prejudiciile corporale, pentru încălcarea obligațiilor de confidențialitate și în cazurile în care legea interzice limitarea răspunderii. Sancțiunile administrative aplicate unei părți pentru propria încălcare a GDPR rămân în sarcina acelei părți.
16. Durata, modificarea și legea aplicabilă
Acordul produce efecte cât timp SOPHIBELL prelucrează Date ale Clientului și încetează după îndeplinirea obligațiilor din secțiunea 14. Obligațiile de confidențialitate și cele privind datele păstrate în temeiul legii supraviețuiesc încetării.
SOPHIBELL poate modifica Acordul pentru a reflecta modificări legislative, orientări ale autorităților de supraveghere sau modificări ale Serviciilor. Modificările substanțiale se comunică cu cel puțin 30 de zile înainte de intrarea în vigoare, prin e-mail la adresa contului și în Platformă; Clientul care nu le acceptă poate denunța contractul până la intrarea lor în vigoare, cu rambursarea proporțională a perioadei plătite și neutilizate.
Acordul este supus legii române și GDPR. Litigiile se soluționează conform clauzei de jurisdicție din Termeni.
17. Date de contact
Pentru Client, datele de contact sunt cele din cont: adresa de e-mail a Reprezentantului și, dacă a fost indicată, adresa persoanei de contact pentru protecția datelor a Clientului. Clientul le actualizează din secțiunea „Profil și date”.
SOPHIBELL IMPEX S.R.L. poate fi contactată la sediul social din Sat Vadu Săpat, Comuna Vadu Săpat, nr. 124, camera nr. 2, jud. Prahova, cod poștal 107244, România, la telefon +40 722 773 779, în programul luni–vineri, 09:00–18:00. Persoana de contact pentru protecția datelor este disponibilă la dpo@brandaible.com; SOPHIBELL nu are obligația desemnării unui responsabil cu protecția datelor, conform art. 37 alin. (1) GDPR, iar adresa este administrată de SOPHIBELL. Incidentele de securitate se raportează la security@brandaible.com, iar asistența generală se obține la contact@asistent-fonduri.ro.
Semnături
Blocul de mai jos se completează numai pentru varianta semnată separat, la cererea Clientului. Pentru toți ceilalți Clienți, Acordul se aplică automat, conform secțiunii 1, fără semnătură.
Clientul, în calitate de operator de date. Denumirea: ____________. Cod unic de înregistrare: ____________. Sediul: ____________. Reprezentat prin: ____________, în calitate de ____________. Adresa de e-mail pentru notificări: ____________. Data: ____________. Semnătura: ____________.
SOPHIBELL IMPEX S.R.L., în calitate de persoană împuternicită de operator. Reprezentată prin administrator. Data: ____________. Semnătura: ____________.