Acord de prelucrare a datelor
Conform art. 28 GDPR · Versiunea 1.1 · face parte din Termeni și condiții
Se aplică datelor despre clienții tăi pe care le introduci în Aplicație. Tu ești operatorul; noi prelucrăm datele doar la instrucțiunile tale.
1. Obiect și durată
Prelucrăm datele clienților tăi ca să îți furnizăm Aplicația (stocare, afișare, calendar, rapoarte, import, export), pe durata contului tău.
2. Ce date și despre cine
- Persoane vizate: clienții tăi (inclusiv minori, dacă îi antrenezi), părinții sau tutorii acestora, persoanele de contact în caz de urgență.
- Categorii de date: nume, telefon, email, data nașterii, înălțime, greutate, nivel, obiectiv, abonament și plăți, istoric de ședințe, grupe, note generale.
- Date sensibile: câmpul „Note medicale / accidentări” conține date privind sănătatea (art. 9 GDPR). E opțional. Îl completezi doar dacă ai consimțământul explicit al clientului sau al părintelui.
3. Obligațiile noastre
- Prelucrăm datele numai pe baza instrucțiunilor tale documentate (inclusiv prin folosirea Aplicației), cu excepția cazurilor în care legea ne obligă altfel.
- Persoanele care au acces la date sunt obligate la confidențialitate.
- Aplicăm măsurile de securitate din anexa 1.
- Folosim sub-împuterniciți doar din anexa 2. Te anunțăm prin email cu cel puțin 15 zile înainte de a adăuga sau înlocui unul; poți obiecta, iar dacă nu găsim o soluție, poți închide contul.
- Te ajutăm să răspunzi cererilor clienților tăi (acces, rectificare, ștergere, portabilitate) — în primul rând prin funcțiile de editare, export și ștergere din Aplicație.
- Te anunțăm fără întârzieri nejustificate, și în cel mult 48 de ore de la constatare, despre orice încălcare a securității care afectează datele clienților tăi, cu informațiile de care ai nevoie pentru notificarea ANSPDCP.
- La închiderea contului ștergem datele în cel mult 30 de zile (copiile de siguranță expiră în cel mult 30 de zile), după ce ai avut ocazia să le exporți.
- Îți punem la dispoziție informațiile necesare pentru a demonstra respectarea acestui acord și acceptăm verificări rezonabile, anunțate cu cel puțin 30 de zile înainte.
4. Obligațiile tale
- Ai o bază legală pentru prelucrare și îți informezi clienții (vezi modelul de informare).
- Obții consimțământul explicit pentru datele de sănătate și acordul părintelui pentru minori.
- Introduci doar datele necesare și le ștergi când nu mai ai nevoie de ele.
- Nu ne ceri prelucrări care încalcă legea.
Anexa 1 — Măsuri de securitate
- Criptare în tranzit (TLS/HTTPS) și, la furnizorul de bază de date, criptare la stocare.
- Parole stocate doar sub formă de hash (bcrypt).
- Fiecare cerere e filtrată după contul antrenorului; un cont nu poate vedea datele altui cont.
- Acces la producție doar pentru 1 persoane autorizate, cu autentificare în doi pași.
- Copii de siguranță automate, păstrate cel mult 30 de zile.
- Actualizarea regulată a dependențelor și jurnale de acces pentru investigarea incidentelor.
Anexa 2 — Sub-împuterniciți
| Furnizor | Rol | Locație | Garanții transfer |
|---|
| Vercel Inc. | Găzduire aplicație | SUA; funcții rulate în fra1 (Frankfurt) | DPA Vercel, Clauze contractuale standard, Cadrul UE-SUA |
| Supabase Inc. | Bază de date, autentificare, emailuri de cont (confirmare, resetare parolă) | SUA; date stocate în eu-central-1 — Frankfurt | DPA Supabase, Clauze contractuale standard |