Juridic
Fiecare document care guvernează platforma Aopy, publicat integral, nu rezumat. Textul în engleză este cel canonic. Scris pentru un serviciu B2B operat din România, sub legislația UE.
Prezentul Acord de prelucrare a datelor („APD”) face parte integrantă din Termenii și Condițiile de utilizare („Termenii”) încheiate între Easy Life Tech SRL („Aopy”, „Persoana împuternicită”), societate înregistrată în România, CUI 54742254, număr de ordine în Registrul Comerțului J2026033503008, EUID ROONRC.J2026033503008, cu sediul social în Șos. București-Ploiești, Nr. 15, Imobilul 2 - Spațiu Comercial, Etaj 5, Sector 1, București, România, și clientul identificat în contul înregistrat aferent („Clientul”, „Operatorul”). Acordul reglementează prelucrarea datelor cu caracter personal efectuată de Aopy în numele Clientului în legătură cu platforma Aopy („Serviciul”) și pune în aplicare articolul 28 alineatul (3) din Regulamentul (UE) 2016/679 („RGPD”).
În lipsa unei definiții contrare în prezentul APD, termenii „date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcare a securității datelor cu caracter personal” și „autoritate de supraveghere” au înțelesul prevăzut la articolul 4 din RGPD. Suplimentar:
În sensul prezentului APD, Clientul acționează în calitate de operator al Datelor de contact, iar Aopy acționează în calitate de persoană împuternicită de operator. Aopy prelucrează Datele de contact exclusiv pe baza instrucțiunilor documentate ale Clientului. Instrucțiunile documentate ale Clientului constau în: (a) prezentul APD; (b) Termenii; și (c) configurarea și utilizarea Serviciului de către Client, inclusiv campaniile, automatizările, segmentele, integrările și setările create sau activate de Client.
Serviciul se adresează exclusiv clienților profesioniști (B2B). Clientul răspunde de legalitatea Datelor de contact pe care le prelucrează prin intermediul Serviciului, inclusiv de stabilirea unui temei juridic valabil al prelucrării și de obținerea consimțămintelor necesare, astfel cum se detaliază în Termeni, în Politica de utilizare acceptabilă și în Ghidul de prelucrare a datelor.
Pentru datele cu caracter personal pe care Aopy le prelucrează în scopuri proprii — precum datele privind contul, facturarea și utilizarea platformei de către Client — Aopy acționează ca operator independent. Această prelucrare este descrisă în Politica de confidențialitate și nu intră în domeniul de aplicare al prezentului APD.
Prezentul APD intră în vigoare la momentul acceptării Termenilor de către Client și rămâne aplicabil atât timp cât Aopy prelucrează Date de contact în numele Clientului. Obligațiile prevăzute de acesta subzistă și după încetarea sau expirarea Termenilor, până la returnarea sau ștergerea integrală a Datelor de contact, conform articolului 15.
Aopy prelucrează Datele de contact exclusiv în scopul furnizării Serviciului către Client, respectiv pentru:
Operațiunile de prelucrare includ colectarea, înregistrarea, organizarea, structurarea, stocarea, extragerea, consultarea, utilizarea, transmiterea, analiza, restricționarea, ștergerea și distrugerea Datelor de contact.
Categorii de persoane vizate: contactele, abonații, clienții și potențialii clienți ai Clientului, ale căror date cu caracter personal sunt prelucrate de Client prin intermediul Serviciului.
Categorii de date cu caracter personal:
Serviciul nu este conceput pentru și nu poate fi utilizat pentru prelucrarea:
Clientul garantează că nu va încărca și nu va prelucra astfel de date prin intermediul Serviciului. În cazul în care Aopy constată prelucrarea unor date interzise, poate șterge datele în cauză și poate suspenda prelucrarea afectată, în condițiile prevăzute de Termeni.
Aopy se obligă:
Ținând seama de stadiul actual al tehnologiei, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru persoanele vizate, Aopy implementează măsurile tehnice și organizatorice prezentate mai jos (articolul 32 din RGPD). Aceste măsuri pot fi actualizate periodic, cu condiția ca nivelul general de protecție să nu fie diminuat în mod semnificativ.
| Măsură | Implementare |
|---|---|
| Izolarea clienților (multi-tenant) | Fiecare tabel din baza de date este delimitat la nivelul organizației Clientului și protejat prin Row-Level Security (PostgreSQL); contextul de acces este derivat din tokenuri JWT autentificate. |
| Criptare în tranzit | TLS pe toate conexiunile; HTTPS este impus la nivelul întregului Serviciu. |
| Criptare în repaus | Criptare la nivel de infrastructură, asigurată de furnizorii de găzduire; credențialele de integrare și tokenurile OAuth sunt criptate suplimentar la nivel de aplicație cu AES-256-GCM. |
| Controlul accesului | Permisiuni bazate pe roluri în cadrul fiecărei organizații, listă de administratori autorizați și autentificare semnată pentru sarcinile programate și webhook-uri (verificarea semnăturii HMAC pentru webhook-urile primite). |
| Auditabilitate | Jurnale de audit nemodificabile (append-only) pentru evidențele de consimțământ și acceptările documentelor legale. |
| Arhitectura prelucrării | Trimiterea mesajelor se realizează printr-o coadă FIFO administrată, cu procese de lucru izolate, fără stare partajată mutabilă la nivelul cozii. |
| Măsuri organizatorice | Practici documentate de management al securității informației, acoperind domeniul de aplicare, tratarea riscurilor, securitatea furnizorilor și securitatea personalului. |
Clientul acordă Aopy o autorizație generală scrisă pentru angajarea de persoane împuternicite ulterioare în vederea prelucrării Datelor de contact. Lista actuală a persoanelor împuternicite ulterioare — incluzând scopul, categoriile de date, locația și garanția de transfer aferentă fiecăreia — este menținută la /sub-processors și constituie registrul canonic al Aopy privind persoanele împuternicite ulterioare.
Aopy va informa Clientul cu privire la orice adăugare sau înlocuire intenționată a unei persoane împuternicite ulterioare, prin actualizarea registrului și transmiterea unei notificări privind modificarea. Clientul poate formula obiecții întemeiate și documentate, din motive legate de protecția datelor, în termen de 5 zile lucrătoare de la notificare. Dacă părțile nu soluționează obiecția cu bună-credință, Clientul poate rezilia partea afectată a Serviciului, în condițiile prevăzute de Termeni.
Aopy impune fiecărei persoane împuternicite ulterioare, pe cale contractuală, obligații de protecție a datelor echivalente în esență cu cele prevăzute în prezentul APD și rămâne pe deplin răspunzătoare față de Client pentru îndeplinirea obligațiilor de către fiecare persoană împuternicită ulterioară, în conformitate cu articolul 28 alineatul (4) din RGPD.
Ținând seama de natura prelucrării, Aopy acordă Clientului asistență, în măsura în care acest lucru este posibil, prin măsuri tehnice și organizatorice adecvate, pentru îndeplinirea obligației Clientului de a răspunde cererilor persoanelor vizate care își exercită drepturile prevăzute în capitolul III din RGPD (acces, rectificare, ștergere, restricționare, portabilitate, opoziție și drepturi legate de procesul decizional automatizat).
Serviciul pune la dispoziție instrumente cu autoservire care susțin această asistență:
Dacă o persoană vizată adresează o cerere direct către Aopy, iar cererea privește o prelucrare efectuată în numele Clientului, Aopy va transmite cererea Clientului fără întârzieri nejustificate și nu va răspunde din proprie inițiativă, cu excepția îndrumării persoanei vizate către Client.
Aopy va notifica Clientul fără întârzieri nejustificate după ce a luat cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele de contact. În măsura în care informațiile sunt disponibile, notificarea va descrie: (a) natura încălcării, inclusiv, acolo unde este posibil, categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor afectate; (b) consecințele probabile ale încălcării; (c) măsurile luate sau propuse pentru remedierea încălcării și pentru atenuarea eventualelor efecte negative; și (d) un punct de contact de la care pot fi obținute informații suplimentare.
Aopy va conserva probele referitoare la încălcare, va lua măsuri rezonabile pentru limitarea și remedierea acesteia și va coopera în mod rezonabil pentru a permite Clientului să își îndeplinească propriile obligații de notificare prevăzute la articolele 33 și 34 din RGPD. Notificarea unei încălcări de către Aopy nu constituie o recunoaștere a vreunei culpe sau răspunderi.
Ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa, Aopy va acorda Clientului asistență rezonabilă la realizarea evaluărilor de impact asupra protecției datelor (articolul 35 din RGPD) și la consultările prealabile cu autoritatea de supraveghere (articolul 36 din RGPD), în măsura în care acestea privesc prelucrarea Datelor de contact prin intermediul Serviciului.
Aopy va pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la articolul 28 din RGPD și va permite și va contribui la audituri, inclusiv inspecții, efectuate de Client sau de un auditor mandatat de acesta.
Auditurile se desfășoară în următoarele condiții: (a) cel mult un audit pe an calendaristic, cu excepția cazului în care un audit este cerut de o autoritate de supraveghere sau urmează unei încălcări a securității datelor care afectează Datele de contact; (b) cu o notificare scrisă prealabilă de cel puțin 10 zile lucrătoare; (c) în timpul programului normal de lucru și fără a perturba în mod nejustificat activitatea Aopy; (d) sub rezerva unor angajamente de confidențialitate corespunzătoare, inclusiv cu privire la datele altor clienți; și (e) pe cheltuiala Clientului.
Aopy poate răspunde mai întâi unei cereri de audit prin furnizarea documentației privind practicile sale de management al securității informației și, acolo unde sunt disponibile, a unor rapoarte sau atestări independente. Dacă această documentație răspunde în mod rezonabil întrebărilor Clientului, o inspecție la fața locului poate să nu mai fie necesară.
Aopy prelucrează și stochează Datele de contact în principal în Uniunea Europeană. Anumite persoane împuternicite ulterioare prelucrează date limitate în Statele Unite sau în alte țări terțe; în aceste cazuri, transferurile se întemeiază pe o decizie de adecvare a Comisiei Europene sau pe clauzele contractuale standard aprobate de Comisie („CCS”), astfel cum se indică pentru fiecare persoană împuternicită ulterioară în registrul disponibil la /sub-processors.
Funcții AI și furnizori din SUA. Funcțiile opționale de generare de imagini cu inteligență artificială utilizează furnizori de AI cu sediul în Statele Unite, care prelucrează exclusiv instrucțiunile de generare a imaginilor (prompturi) — nu și Date de contact. O setare la nivel de organizație permite Clientului să dezactiveze integral generarea de imagini AI prin furnizori din SUA, oferindu-i astfel control direct asupra acestor transferuri.
Transferuri dispuse de Client. Atunci când Clientul conectează o integrare opțională (de exemplu Meta, TikTok, Google, Shopify sau WooCommerce), datele sunt transmise furnizorului respectiv la instrucțiunea Clientului, iar Clientul răspunde, în calitate de operator, de legalitatea transferului rezultat.
Pe durata contractului, Clientul poate exporta Datele de contact în orice moment, utilizând instrumentele de export disponibile în Serviciu.
La încetarea sau expirarea Termenilor, Clientul beneficiază de o fereastră de export de 30 de zile pentru a-și recupera Datele de contact. După expirarea acestei ferestre, Aopy va șterge Datele de contact prelucrate în numele Clientului în termen de 90 de zile de la încetare, cu excepția cazului în care dreptul Uniunii Europene sau dreptul român impune stocarea în continuare (de exemplu, obligații de evidență fiscală), situație în care datele în cauză rămân protejate în temeiul prezentului APD și sunt izolate de orice prelucrare ulterioară.
Ștergerea contului inițiată de Client pe durata contractului este supusă unei perioade de grație reversibile de 30 de zile, după care ștergerea continuă potrivit celor de mai sus.
Răspunderea fiecărei părți care decurge din prezentul APD sau în legătură cu acesta este supusă excluderilor și limitărilor de răspundere prevăzute în Termeni, cu excepția situațiilor în care astfel de limitări nu sunt permise de normele legale imperative.
Între părți și față de persoanele vizate, răspunderea se alocă în conformitate cu articolul 82 din RGPD: fiecare parte răspunde pentru prejudiciul cauzat de o prelucrare care încalcă obligațiile ce îi revin în mod specific, iar partea care a plătit despăgubirea integrală poate solicita celeilalte părți partea din despăgubire corespunzătoare cotei sale de răspundere (articolul 82 alineatul (5) din RGPD).
În cazul unui conflict între prezentul APD și Termeni (sau orice alt acord dintre părți) în ceea ce privește prelucrarea datelor cu caracter personal, prevalează prezentul APD. Pentru toate celelalte aspecte se aplică Termenii.
Prezentul APD este guvernat de legea română, în concordanță cu clauza privind legea aplicabilă din Termeni, fără a aduce atingere dispozițiilor direct aplicabile ale RGPD și oricăror norme imperative privind protecția datelor.
Autoritatea de supraveghere competentă în România este ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București, www.dataprotection.ro.
Prezentul APD este redactat în limba engleză, versiunea în limba română fiind furnizată cu titlu informativ. În cazul oricărei neconcordanțe între cele două versiuni, versiunea în limba engleză prevalează.
Întrebările referitoare la prezentul APD pot fi adresate la privacy@aopy.com. A se vedea și pagina Date de contact APD.