Platforma Aopy
Acord de prelucrare a datelor
Ultima actualizare: 8 iulie 2026
1. Introducere și definiții
Prezentul Acord de prelucrare a datelor („APD”) face parte integrantă din Termenii și Condițiile de utilizare („Termenii”) încheiate între Easy Life Tech SRL („Aopy”, „Persoana împuternicită”), societate înregistrată în România, CUI 54742254, număr de ordine în Registrul Comerțului J2026033503008, EUID ROONRC.J2026033503008, cu sediul social în Șos. București-Ploiești, Nr. 15, Imobilul 2 - Spațiu Comercial, Etaj 5, Sector 1, București, România, și clientul identificat în contul înregistrat aferent („Clientul”, „Operatorul”). Acordul reglementează prelucrarea datelor cu caracter personal efectuată de Aopy în numele Clientului în legătură cu platforma Aopy („Serviciul”) și pune în aplicare articolul 28 alineatul (3) din Regulamentul (UE) 2016/679 („RGPD”).
În lipsa unei definiții contrare în prezentul APD, termenii „date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcare a securității datelor cu caracter personal” și „autoritate de supraveghere” au înțelesul prevăzut la articolul 4 din RGPD. Suplimentar:
- „Datele de contact” înseamnă datele cu caracter personal referitoare la contactele, abonații și clienții finali ai Clientului, pe care Clientul le încarcă în Serviciu, le colectează prin intermediul acestuia sau le generează în cadrul acestuia.
- „Persoană împuternicită ulterioară” (subîmputernicit) înseamnă orice terț angajat de Aopy pentru a prelucra Date de contact în numele Clientului.
- „Legislația aplicabilă privind protecția datelor” înseamnă RGPD, Legea nr. 190/2018, precum și orice altă legislație care pune în aplicare sau completează RGPD și care se aplică prelucrării reglementate de prezentul APD.
2. Rolurile părților
În sensul prezentului APD, Clientul acționează în calitate de operator al Datelor de contact, iar Aopy acționează în calitate de persoană împuternicită de operator. Aopy prelucrează Datele de contact exclusiv pe baza instrucțiunilor documentate ale Clientului. Instrucțiunile documentate ale Clientului constau în: (a) prezentul APD; (b) Termenii; și (c) configurarea și utilizarea Serviciului de către Client, inclusiv campaniile, automatizările, segmentele, integrările și setările create sau activate de Client.
Serviciul se adresează exclusiv clienților profesioniști (B2B). Clientul răspunde de legalitatea Datelor de contact pe care le prelucrează prin intermediul Serviciului, inclusiv de stabilirea unui temei juridic valabil al prelucrării și de obținerea consimțămintelor necesare, astfel cum se detaliază în Termeni, în Politica de utilizare acceptabilă și în Ghidul de prelucrare a datelor.
Pentru datele cu caracter personal pe care Aopy le prelucrează în scopuri proprii — precum datele privind contul, facturarea și utilizarea platformei de către Client — Aopy acționează ca operator independent. Această prelucrare este descrisă în Politica de confidențialitate și nu intră în domeniul de aplicare al prezentului APD.
3. Durata
Prezentul APD intră în vigoare la momentul acceptării Termenilor de către Client și rămâne aplicabil atât timp cât Aopy prelucrează Date de contact în numele Clientului. Obligațiile prevăzute de acesta subzistă și după încetarea sau expirarea Termenilor, până la returnarea sau ștergerea integrală a Datelor de contact, conform articolului 15.
4. Natura și scopul prelucrării
Aopy prelucrează Datele de contact exclusiv în scopul furnizării Serviciului către Client, respectiv pentru:
- transmiterea comunicărilor comerciale prin e-mail și SMS către contactele Clientului;
- găzduirea și stocarea Datelor de contact și organizarea acestora în liste și segmente;
- executarea automatizărilor de marketing configurate de Client;
- înregistrarea și raportarea statisticilor de livrare și interacțiune (precum deschideri, clicuri, livrări, respingeri și reclamații);
- menținerea evidențelor de suprimare, astfel încât dezabonările și cererile de renunțare să fie respectate.
Operațiunile de prelucrare includ colectarea, înregistrarea, organizarea, structurarea, stocarea, extragerea, consultarea, utilizarea, transmiterea, analiza, restricționarea, ștergerea și distrugerea Datelor de contact.
5. Categoriile de date și persoanele vizate
Categorii de persoane vizate: contactele, abonații, clienții și potențialii clienți ai Clientului, ale căror date cu caracter personal sunt prelucrate de Client prin intermediul Serviciului.
Categorii de date cu caracter personal:
- Date de identificare și de contact: nume, adrese de e-mail, numere de telefon.
- Date demografice: data nașterii, gen, oraș, județ, țară.
- Evidențe privind consimțământul și preferințele: câmpuri de consimțământ și statutul abonării.
- Câmpuri personalizate definite de Client.
- Date comerciale: istoricul comenzilor, veniturile și valoarea medie a comenzii asociate unui contact.
- Date de interacțiune: deschideri de e-mail (dată și oră, agent utilizator, adresă IP), clicuri pe linkuri (dată și oră, URL, etichete, agent utilizator, adresă IP), evenimente de livrare, respingere și reclamație, precum și tipul dispozitivului și dimensiunea ecranului, derivate din pixelul de deschidere.
- Date SMS: confirmări de livrare și mesaje de dezabonare primite (STOP).
6. Date interzise
Serviciul nu este conceput pentru și nu poate fi utilizat pentru prelucrarea:
- categoriilor speciale de date cu caracter personal în sensul articolului 9 din RGPD (precum date care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase sau filozofice, apartenența sindicală, date genetice sau biometrice, date privind sănătatea ori date privind viața sexuală sau orientarea sexuală);
- datelor cu caracter personal referitoare la condamnări penale și infracțiuni (articolul 10 din RGPD);
- datelor cu caracter personal ale copiilor sub 16 ani;
- datelor obținute din liste de contacte cumpărate, închiriate, colectate automat sau completate din surse terțe, astfel cum se detaliază în Politica de utilizare acceptabilă.
Clientul garantează că nu va încărca și nu va prelucra astfel de date prin intermediul Serviciului. În cazul în care Aopy constată prelucrarea unor date interzise, poate șterge datele în cauză și poate suspenda prelucrarea afectată, în condițiile prevăzute de Termeni.
7. Obligațiile persoanei împuternicite
Aopy se obligă:
- să prelucreze Datele de contact numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile către țări terțe, cu excepția cazului în care prelucrarea este impusă de dreptul Uniunii Europene sau de dreptul român — situație în care Aopy va informa Clientul cu privire la această obligație legală înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare din motive importante de interes public;
- să informeze Clientul în termen de 5 zile lucrătoare dacă, în opinia Aopy, o instrucțiune încalcă RGPD sau alte dispoziții aplicabile privind protecția datelor; Aopy poate suspenda executarea instrucțiunii în cauză până la confirmarea sau modificarea acesteia;
- să se asigure că toate persoanele autorizate să prelucreze Date de contact sunt supuse unor obligații contractuale sau legale de confidențialitate și au acces la date numai în măsura necesară îndeplinirii atribuțiilor lor;
- să implementeze și să mențină măsurile tehnice și organizatorice descrise la articolul 8;
- să acorde Clientului asistența descrisă la articolele 10, 11 și 12;
- să pună la dispoziție informațiile necesare pentru demonstrarea conformității, potrivit articolului 13;
- să returneze sau să șteargă Datele de contact potrivit articolului 15.
8. Securitatea prelucrării (măsuri tehnice și organizatorice)
Ținând seama de stadiul actual al tehnologiei, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru persoanele vizate, Aopy implementează măsurile tehnice și organizatorice prezentate mai jos (articolul 32 din RGPD). Aceste măsuri pot fi actualizate periodic, cu condiția ca nivelul general de protecție să nu fie diminuat în mod semnificativ.
| Măsură | Implementare |
|---|---|
| Izolarea clienților (multi-tenant) | Fiecare tabel din baza de date este delimitat la nivelul organizației Clientului și protejat prin Row-Level Security (PostgreSQL); contextul de acces este derivat din tokenuri JWT autentificate. |
| Criptare în tranzit | TLS pe toate conexiunile; HTTPS este impus la nivelul întregului Serviciu. |
| Criptare în repaus | Criptare la nivel de infrastructură, asigurată de furnizorii de găzduire; credențialele de integrare și tokenurile OAuth sunt criptate suplimentar la nivel de aplicație cu AES-256-GCM. |
| Controlul accesului | Permisiuni bazate pe roluri în cadrul fiecărei organizații, listă de administratori autorizați și autentificare semnată pentru sarcinile programate și webhook-uri (verificarea semnăturii HMAC pentru webhook-urile primite). |
| Auditabilitate | Jurnale de audit nemodificabile (append-only) pentru evidențele de consimțământ și acceptările documentelor legale. |
| Arhitectura prelucrării | Trimiterea mesajelor se realizează printr-o coadă FIFO administrată, cu procese de lucru izolate, fără stare partajată mutabilă la nivelul cozii. |
| Măsuri organizatorice | Practici documentate de management al securității informației, acoperind domeniul de aplicare, tratarea riscurilor, securitatea furnizorilor și securitatea personalului. |
9. Persoane împuternicite ulterioare (subîmputerniciți)
Clientul acordă Aopy o autorizație generală scrisă pentru angajarea de persoane împuternicite ulterioare în vederea prelucrării Datelor de contact. Lista actuală a persoanelor împuternicite ulterioare — incluzând scopul, categoriile de date, locația și garanția de transfer aferentă fiecăreia — este menținută la /sub-processors și constituie registrul canonic al Aopy privind persoanele împuternicite ulterioare.
Aopy va informa Clientul cu privire la orice adăugare sau înlocuire intenționată a unei persoane împuternicite ulterioare, prin actualizarea registrului și transmiterea unei notificări privind modificarea. Clientul poate formula obiecții întemeiate și documentate, din motive legate de protecția datelor, în termen de 5 zile lucrătoare de la notificare. Dacă părțile nu soluționează obiecția cu bună-credință, Clientul poate rezilia partea afectată a Serviciului, în condițiile prevăzute de Termeni.
Aopy impune fiecărei persoane împuternicite ulterioare, pe cale contractuală, obligații de protecție a datelor echivalente în esență cu cele prevăzute în prezentul APD și rămâne pe deplin răspunzătoare față de Client pentru îndeplinirea obligațiilor de către fiecare persoană împuternicită ulterioară, în conformitate cu articolul 28 alineatul (4) din RGPD.
10. Asistență privind drepturile persoanelor vizate
Ținând seama de natura prelucrării, Aopy acordă Clientului asistență, în măsura în care acest lucru este posibil, prin măsuri tehnice și organizatorice adecvate, pentru îndeplinirea obligației Clientului de a răspunde cererilor persoanelor vizate care își exercită drepturile prevăzute în capitolul III din RGPD (acces, rectificare, ștergere, restricționare, portabilitate, opoziție și drepturi legate de procesul decizional automatizat).
Serviciul pune la dispoziție instrumente cu autoservire care susțin această asistență:
- funcții de export și de ștergere la nivel de contact, disponibile în platformă;
- un link de dezabonare inclus automat în fiecare e-mail de marketing, care înregistrează renunțarea și actualizează statutul contactului fără nicio acțiune suplimentară din partea Clientului;
- dezabonare SMS automatizată: destinatarii care răspund cu STOP sau DEZABONARE sunt dezabonați automat, iar numerele de telefon suprimate sunt stocate în format normalizat (E.164) și transformate ireversibil prin hash (SHA-256) în lista de suprimare;
- formulare publice de solicitare la /data-deletion și /data-export.
Dacă o persoană vizată adresează o cerere direct către Aopy, iar cererea privește o prelucrare efectuată în numele Clientului, Aopy va transmite cererea Clientului fără întârzieri nejustificate și nu va răspunde din proprie inițiativă, cu excepția îndrumării persoanei vizate către Client.
11. Notificarea încălcărilor securității datelor
Aopy va notifica Clientul fără întârzieri nejustificate după ce a luat cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele de contact. În măsura în care informațiile sunt disponibile, notificarea va descrie: (a) natura încălcării, inclusiv, acolo unde este posibil, categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor afectate; (b) consecințele probabile ale încălcării; (c) măsurile luate sau propuse pentru remedierea încălcării și pentru atenuarea eventualelor efecte negative; și (d) un punct de contact de la care pot fi obținute informații suplimentare.
Aopy va conserva probele referitoare la încălcare, va lua măsuri rezonabile pentru limitarea și remedierea acesteia și va coopera în mod rezonabil pentru a permite Clientului să își îndeplinească propriile obligații de notificare prevăzute la articolele 33 și 34 din RGPD. Notificarea unei încălcări de către Aopy nu constituie o recunoaștere a vreunei culpe sau răspunderi.
12. Evaluarea impactului asupra protecției datelor și consultarea prealabilă
Ținând seama de natura prelucrării și de informațiile aflate la dispoziția sa, Aopy va acorda Clientului asistență rezonabilă la realizarea evaluărilor de impact asupra protecției datelor (articolul 35 din RGPD) și la consultările prealabile cu autoritatea de supraveghere (articolul 36 din RGPD), în măsura în care acestea privesc prelucrarea Datelor de contact prin intermediul Serviciului.
13. Audit
Aopy va pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute la articolul 28 din RGPD și va permite și va contribui la audituri, inclusiv inspecții, efectuate de Client sau de un auditor mandatat de acesta.
Auditurile se desfășoară în următoarele condiții: (a) cel mult un audit pe an calendaristic, cu excepția cazului în care un audit este cerut de o autoritate de supraveghere sau urmează unei încălcări a securității datelor care afectează Datele de contact; (b) cu o notificare scrisă prealabilă de cel puțin 10 zile lucrătoare; (c) în timpul programului normal de lucru și fără a perturba în mod nejustificat activitatea Aopy; (d) sub rezerva unor angajamente de confidențialitate corespunzătoare, inclusiv cu privire la datele altor clienți; și (e) pe cheltuiala Clientului.
Aopy poate răspunde mai întâi unei cereri de audit prin furnizarea documentației privind practicile sale de management al securității informației și, acolo unde sunt disponibile, a unor rapoarte sau atestări independente. Dacă această documentație răspunde în mod rezonabil întrebărilor Clientului, o inspecție la fața locului poate să nu mai fie necesară.
14. Transferuri internaționale de date
Aopy prelucrează și stochează Datele de contact în principal în Uniunea Europeană. Anumite persoane împuternicite ulterioare prelucrează date limitate în Statele Unite sau în alte țări terțe; în aceste cazuri, transferurile se întemeiază pe o decizie de adecvare a Comisiei Europene sau pe clauzele contractuale standard aprobate de Comisie („CCS”), astfel cum se indică pentru fiecare persoană împuternicită ulterioară în registrul disponibil la /sub-processors.
Funcții AI și furnizori din SUA. Funcțiile opționale de generare de imagini cu inteligență artificială utilizează furnizori de AI cu sediul în Statele Unite, care prelucrează exclusiv instrucțiunile de generare a imaginilor (prompturi) — nu și Date de contact. O setare la nivel de organizație permite Clientului să dezactiveze integral generarea de imagini AI prin furnizori din SUA, oferindu-i astfel control direct asupra acestor transferuri.
Transferuri dispuse de Client. Atunci când Clientul conectează o integrare opțională (de exemplu Meta, TikTok, Google, Shopify sau WooCommerce), datele sunt transmise furnizorului respectiv la instrucțiunea Clientului, iar Clientul răspunde, în calitate de operator, de legalitatea transferului rezultat.
15. Returnarea și ștergerea datelor
Pe durata contractului, Clientul poate exporta Datele de contact în orice moment, utilizând instrumentele de export disponibile în Serviciu.
La încetarea sau expirarea Termenilor, Clientul beneficiază de o fereastră de export de 30 de zile pentru a-și recupera Datele de contact. După expirarea acestei ferestre, Aopy va șterge Datele de contact prelucrate în numele Clientului în termen de 90 de zile de la încetare, cu excepția cazului în care dreptul Uniunii Europene sau dreptul român impune stocarea în continuare (de exemplu, obligații de evidență fiscală), situație în care datele în cauză rămân protejate în temeiul prezentului APD și sunt izolate de orice prelucrare ulterioară.
Ștergerea contului inițiată de Client pe durata contractului este supusă unei perioade de grație reversibile de 30 de zile, după care ștergerea continuă potrivit celor de mai sus.
16. Răspundere
Răspunderea fiecărei părți care decurge din prezentul APD sau în legătură cu acesta este supusă excluderilor și limitărilor de răspundere prevăzute în Termeni, cu excepția situațiilor în care astfel de limitări nu sunt permise de normele legale imperative.
Între părți și față de persoanele vizate, răspunderea se alocă în conformitate cu articolul 82 din RGPD: fiecare parte răspunde pentru prejudiciul cauzat de o prelucrare care încalcă obligațiile ce îi revin în mod specific, iar partea care a plătit despăgubirea integrală poate solicita celeilalte părți partea din despăgubire corespunzătoare cotei sale de răspundere (articolul 82 alineatul (5) din RGPD).
17. Ordinea de prevalență
În cazul unui conflict între prezentul APD și Termeni (sau orice alt acord dintre părți) în ceea ce privește prelucrarea datelor cu caracter personal, prevalează prezentul APD. Pentru toate celelalte aspecte se aplică Termenii.
18. Legea aplicabilă
Prezentul APD este guvernat de legea română, în concordanță cu clauza privind legea aplicabilă din Termeni, fără a aduce atingere dispozițiilor direct aplicabile ale RGPD și oricăror norme imperative privind protecția datelor.
Autoritatea de supraveghere competentă în România este ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București, www.dataprotection.ro.
19. Limba și contact
Prezentul APD este redactat în limba engleză, versiunea în limba română fiind furnizată cu titlu informativ. În cazul oricărei neconcordanțe între cele două versiuni, versiunea în limba engleză prevalează.
Întrebările referitoare la prezentul APD pot fi adresate la privacy@aopy.com. A se vedea și pagina Date de contact APD.