Acord de prelucrare a datelor
Ultima actualizare: 2026-08-30
1. Părțile, domeniul de aplicare și ordinea documentelor
1.1 Prezentul Acord de prelucrare a datelor („DPA”) se încheie între Stark Codes, s. r. o. („Persoana împuternicită”) și Utilizatorul profesionist Lucanto care stabilește scopurile și mijloacele prelucrării datelor cu caracter personal din conținutul său („Operatorul”). Produce efecte la acceptarea în momentul comenzii, la semnarea împreună cu o comandă sau prin altă acceptare demonstrabilă.
1.2 Se aplică numai Datelor cu caracter personal ale Clientului prelucrate de Persoana împuternicită în numele Operatorului la furnizarea Lucanto. Nu se aplică unui Consumator privat și nici datelor privind contul, facturarea, plățile, securitatea, comunicarea comercială proprie și conformitatea, pentru care Stark Codes acționează ca operator. Aceste activități sunt reglementate de Politica de confidențialitate.
1.3 „GDPR” înseamnă Regulamentul (UE) 2016/679. Termenii „Date cu caracter personal ale Clientului”, „prelucrare”, „persoană vizată”, „încălcarea securității datelor cu caracter personal” și termenii conecși au înțelesul din GDPR. „Subîmputernicit” este o altă persoană împuternicită angajată de Persoana împuternicită pentru Datele cu caracter personal ale Clientului.
1.4 Pentru protecția Datelor cu caracter personal ale Clientului, prezentul DPA prevalează asupra Termenilor generali. Clauzele contractuale standard prevalează în limitele obiectului lor.
2. Instrucțiuni și respectarea legii
2.1 Persoana împuternicită prelucrează Datele cu caracter personal ale Clientului numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv pentru transferuri către țări terțe, și doar în măsura necesară pentru a furniza, securiza, susține și înceta Serviciul potrivit contractului, setărilor și solicitărilor autorizate.
2.2 Contractul, prezentul DPA, utilizarea funcționalităților, configurarea spațiului de lucru și solicitările corespunzătoare de suport constituie instrucțiuni documentate. O instrucțiune suplimentară, dincolo de Serviciu, poate necesita un acord privind costurile și fezabilitatea tehnică.
2.3 Dacă dreptul Uniunii sau al unui stat membru impune o prelucrare dincolo de instrucțiuni, Persoana împuternicită informează Operatorul cu privire la această cerință legală înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de informare din motive importante de interes public.
2.4 Persoana împuternicită informează prompt Operatorul dacă apreciază că o instrucțiune încalcă GDPR sau altă normă a Uniunii ori a unui stat membru privind protecția datelor. Poate suspenda instrucțiunea în cauză până la confirmarea sau modificarea acesteia.
2.5 Operatorul răspunde pentru legalitatea instrucțiunilor, informarea persoanelor vizate, temeiul juridic, minimizarea datelor și configurarea Serviciului. Trebuie să evite datele care nu sunt necesare scopului convenit.
3. Confidențialitate și personal autorizat
Persoana împuternicită se asigură că persoanele autorizate să prelucreze Datele cu caracter personal ale Clientului sunt ținute de o obligație contractuală sau legală de confidențialitate, au acces în funcție de necesitate și beneficiază de instruire adecvată privind protecția datelor și securitatea.
4. Securitate
4.1 Persoana împuternicită menține măsuri tehnice și organizatorice adecvate potrivit articolului 32 din GDPR, ținând cont de stadiul actual al tehnologiei, de costuri, de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscuri. Descrierea minimă actuală se află în Anexa 2.
4.2 Persoana împuternicită poate modifica măsurile fără a reduce substanțial nivelul general de protecție. La cerere, furnizează informațiile necesare în mod rezonabil pentru evaluare, fără a expune datele altor clienți și fără a submina securitatea.
5. Subîmputerniciți
5.1 Operatorul acordă o autorizație generală scrisă pentru subîmputerniciții enumerați în Anexa 3.
5.2 Cu cel puțin 30 de zile înainte de a adăuga sau înlocui un subîmputernicit care va prelucra Date cu caracter personal ale Clientului, Persoana împuternicită notifică administratorul spațiului de lucru, prin e-mail și/sau printr-o notificare permanentă în Serviciu, cu privire la denumirea, țara, scopul, categoriile de date și mecanismul de transfer relevant. Lista actuală face întotdeauna parte din Anexa 3 la prezentul DPA; o pagină separată pentru subîmputerniciți nu este necesară. Administratorul răspunde de menținerea actualizată a adresei de notificare în cont și poate comunica o modificare și la hello@lucanto.eu.
5.3 Operatorul poate formula obiecții în acest termen, pentru motive rezonabile și documentate ce țin de protecția datelor. Părțile vor căuta cu bună-credință o soluție rezonabilă, de exemplu o configurație care evită furnizorul respectiv, dacă acest lucru este fezabil tehnic și comercial. Dacă nu este posibilă nicio soluție, iar obiecția este întemeiată, Operatorul poate înceta fără penalități partea afectată a Serviciului înainte ca noul subîmputernicit să înceapă activitatea; rambursăm proporțional prețul achitat în avans pentru partea neprestată.
5.4 Persoana împuternicită contractează cu fiecare subîmputernicit obligații de protecție a datelor în esență echivalente și rămâne răspunzătoare față de Operator pentru executarea acestora, în măsura impusă de GDPR și de contract.
5.5 Într-un caz urgent de securitate sau de continuitate, un furnizor poate fi angajat mai devreme, însă Persoana împuternicită notifică fără întârzieri nejustificate, explică motivul și păstrează un drept efectiv de a formula obiecții.
6. Drepturile persoanelor vizate
6.1 Dacă Persoana împuternicită primește o cerere privind Datele cu caracter personal ale Clientului, nu răspunde pe fond fără instrucțiune, cu excepția confirmării primirii și a îndrumării persoanei către Operator, și o transmite prompt acolo unde legea permite.
6.2 Ținând cont de natura prelucrării, Persoana împuternicită sprijină Operatorul prin măsuri tehnice și organizatorice adecvate în îndeplinirea articolelor 12–22 din GDPR. Funcțiile standard de autoservire sunt incluse; asistența neobișnuită sau extinsă poate fi taxată la un preț rezonabil convenit în prealabil, cu excepția cazului în care nevoia a fost cauzată de Persoana împuternicită.
7. Încălcarea securității datelor cu caracter personal
7.1 După ce ia cunoștință de o încălcare a securității Datelor cu caracter personal ale Clientului, Persoana împuternicită notifică Operatorul fără întârzieri nejustificate.
7.2 Pe baza informațiilor disponibile, notificarea descrie natura, categoriile și numărul aproximativ al persoanelor și înregistrărilor afectate, consecințele probabile, măsurile luate sau propuse și punctul de contact. Informațiile lipsă se completează în etape, fără alte întârzieri nejustificate.
7.3 Persoana împuternicită limitează și remediază în mod rezonabil incidentul și furnizează informațiile necesare pentru îndeplinirea obligațiilor Operatorului potrivit articolelor 33 și 34 din GDPR. Notificarea nu constituie o recunoaștere a culpei.
8. Evaluări de impact, consultări și conformitate
Ținând cont de natura prelucrării și de informațiile disponibile, Persoana împuternicită acordă asistență rezonabilă la evaluările impactului asupra protecției datelor, la consultarea prealabilă a autorității de supraveghere și la îndeplinirea obligațiilor prevăzute de articolele 32–36 din GDPR.
9. Audituri și informații
9.1 Persoana împuternicită furnizează informațiile necesare pentru a demonstra conformitatea cu articolul 28, acordând prioritate documentelor de securitate actuale, chestionarelor, rapoartelor independente sau certificărilor, atunci când sunt disponibile.
9.2 Dacă acestea nu sunt suficiente în mod rezonabil, Operatorul poate efectua un audit el însuși sau printr-un auditor independent ținut de confidențialitate, cel mult o dată la 12 luni și cu o notificare de 30 de zile. Limitele privind frecvența și notificarea nu se aplică după un incident grav, în cazul unei suspiciuni rezonabile de încălcare sau la solicitarea autorității de supraveghere.
9.3 Auditul are loc în timpul programului de lucru, nu perturbă în mod nerezonabil activitatea, nu compromite securitatea și nu expune datele altor clienți. Operatorul suportă costurile sale rezonabile și pe ale noastre, cu excepția cazului în care auditul constată o încălcare substanțială a prezentului DPA de către Persoana împuternicită.
10. Transferuri în afara SEE
10.1 Persoana împuternicită nu transferă Date cu caracter personal ale Clientului în afara SEE fără un mecanism prevăzut de capitolul V din GDPR și impune aceeași obligație subîmputerniciților.
10.2 Acolo unde nu se aplică o decizie privind caracterul adecvat, părțile relevante încheie clauzele contractuale standard actuale ale Comisiei Europene, cu modulul corect. Persoana împuternicită efectuează o evaluare adecvată a transferului și adoptă măsuri suplimentare, iar la cerere furnizează informații despre garanții, cu redactările permise de lege.
10.3 Acolo unde clauzele contractuale standard se aplică direct între Operator, în calitate de exportator, și Stark Codes, în calitate de importator, ele sunt încorporate și completate folosind prezentul DPA și informațiile din anexe. În caz de conflict, clauzele contractuale standard prevalează.
11. Restituire și ștergere
11.1 La încetarea Serviciului, Persoana împuternicită permite, la alegerea Operatorului, un export rezonabil și apoi restituie sau șterge Datele cu caracter personal ale Clientului și elimină copiile, cu excepția cazului în care legea impune păstrarea lor.
11.2 Dacă Operatorul nu face o alegere, Persoana împuternicită șterge datele. Ștergerea din sistemele active și din copiile de siguranță se finalizează în termen de 45 de zile de la ștergerea efectivă a contului sau de la încetarea Serviciului afectat. Până atunci, copiile de siguranță rămân izolate și protejate împotriva prelucrării obișnuite.
11.3 Aceasta nu acoperă datele pe care Stark Codes trebuie să le păstreze în calitate de operator pentru obligații contabile, fiscale, juridice sau de securitate; ele nu sunt folosite pentru a continua Serviciul către client.
12. Durată, răspundere și modificări
12.1 Prezentul DPA continuă cât timp Persoana împuternicită prelucrează Date cu caracter personal ale Clientului. Confidențialitatea, ștergerea și auditul prelucrărilor anterioare subzistă în mod corespunzător.
12.2 Răspunderea urmează GDPR și Termenii conveniți. Nicio plafonare contractuală nu restrânge drepturile persoanelor vizate sau competențele autorităților de supraveghere și nu se aplică acolo unde normele imperative o interzic.
12.3 Anunțăm o modificare substanțială a prezentului DPA cu cel puțin 30 de zile înainte. Dacă temeiurile juridice existente sau autorizarea subîmputerniciților nu acoperă în mod valabil un DPA de înlocuire ori OpenAI, administratorul spațiului de lucru trebuie să îl accepte în mod demonstrabil înainte ca prelucrarea cu AI să continue. Extragerea cu AI pentru spațiul de lucru respectiv este suspendată până la acceptare.
Anexa 1 — Detalii privind prelucrarea
| Element | Descriere |
|---|---|
| Operator | Clientul profesionist și datele de contact indicate în comandă, în cont sau în contractul semnat |
| Obiect | Serviciul cloud Lucanto, inclusiv evidența documentelor, colaborarea în echipă, integrările, suportul și extragerea opțională cu AI |
| Durată | Durata contractului plus cel mult 45 de zile pentru ștergere, cu excepția păstrării impuse de lege |
| Operațiuni | primire, înregistrare, organizare, structurare, stocare, consultare, extragere, extragere automată, rectificare, transmitere la instrucțiune, suport, export, restricționare și ștergere |
| Scop | furnizarea funcționalităților și a suportului alese de Operator, protejarea Serviciului și executarea instrucțiunilor documentate |
| Persoane vizate | clienții, furnizorii, contrapărțile, contactele, angajații, colaboratorii, Membrii echipei și alte persoane care apar în documentele Operatorului |
| Date | date de identificare și de contact, identificatori de firmă, date de facturare și bancare/de tranzacții, identificatori OAuth, poziții, sume, date calendaristice, coordonate bancare, conținutul documentelor, metadate din rapoartele de eroare și din extragerea cu AI, note de lucru, date de audit, de rețea și tehnice |
| Categorii speciale | nu sunt solicitate în mod intenționat; pot apărea incidental. Operatorul trebuie să le minimizeze și să asigure un temei juridic |
| Frecvență | continuu, în funcție de utilizare și de instrucțiunile Operatorului |
Anexa 2 — Măsuri tehnice și organizatorice
Acestea sunt angajamentele minime ale Persoanei împuternicite:
Guvernanță: responsabilități de securitate atribuite, revizuirea periodică a riscurilor, inventarul sistemelor și al furnizorilor, proces de integrare și de plecare a personalului.
Acces: conturi individuale, principiul privilegiului minim, roluri, revizuirea periodică a accesului privilegiat și autentificare multifactorială pentru sistemele privilegiate și de administrare.
Criptare: TLS în tranzit; criptare adecvată în repaus și gestionarea cheilor.
Separare: separarea logică a spațiilor de lucru și a mediilor; fără date de producție în mediul de test, în lipsa necesității și a garanțiilor corespunzătoare.
Dezvoltare: gestionarea modificărilor și revizuirea codului, gestionarea secretelor, controlul dependențelor, testare și remedierea vulnerabilităților în funcție de risc.
Jurnalizare și monitorizare: jurnale de audit, de aplicație și de securitate cu acces restricționat; detectarea incidentelor și alerte adecvate; parolele, tokenurile, cookie-urile, datele complete de plată și conținutul documentelor sunt filtrate din jurnale și din evenimentele de eroare. Eticheta de browser Better Stack, inclusiv monitorizarea frontendului și înregistrarea sesiunii, se activează doar după consimțământul corespunzător; datele sensibile introduse și documentele sunt mascate sau excluse, iar analizele inutile, capturarea automată și amprentarea rămân dezactivate.
Disponibilitate: copii de siguranță, recuperare testată, planificarea continuității și protecție rezonabilă împotriva pierderii sau coruperii datelor.
Incidente: proces documentat de identificare, limitare, investigare, remediere și notificare a încălcărilor.
Minimizare și păstrare: funcții de export și ștergere, finalizare în 45 de zile după ștergere, perioade limitate de păstrare a jurnalelor și curățare periodică.
Persoane și furnizori: confidențialitate, instruire, verificări prealabile, acorduri de prelucrare și supravegherea subîmputerniciților.
Securitate fizică: controale adecvate ale centrelor de date și acces fizic restricționat.
Testare: revizuirea periodică a eficacității și remediere în ordinea priorității riscului.
Anexa 3 — Subîmputerniciți
| Subîmputernicit | Țară / prelucrare | Serviciu și întindere | Mecanism de transfer |
|---|---|---|---|
| OpenAI Ireland Ltd. și subîmputerniciții aprobați | Irlanda; posibilă prelucrare în afara SEE | extragerea documentelor cu AI, prompt, rezultat și metadate tehnice; în setările standard, jurnale de monitorizare a abuzurilor până la 30 de zile și mai mult doar acolo unde legea o impune sau este în mod rezonabil necesar pentru a proteja serviciile OpenAI ori terții de prejudicii | decizie privind caracterul adecvat sau clauze contractuale standard, potrivit DPA încheiat cu OpenAI |
| Cloudflare, Inc. și subîmputerniciții aprobați | rețea globală; posibilă prelucrare în afara SEE | reverse proxy/CDN, protecție DDoS și Turnstile; adresa IP, amprenta TLS, user-agent,
URL/anteturi și datele clienților transmise prin | DPF acolo unde se aplică, altfel clauze contractuale standard potrivit DPA încheiat cu Cloudflare |
| Render Services, Inc. | SEE, SUA și țările furnizorilor Render | găzduirea aplicației și baze de date PostgreSQL gestionate pentru înregistrările principale ale aplicației, Solid Cache, Solid Queue și Solid Cable, inclusiv copii de siguranță operaționale | DPF acolo unde se aplică, altfel clauze contractuale standard potrivit DPA încheiat cu Render |
| Hetzner Online GmbH | Germania sau Finlanda | Object Storage pentru toate atașamentele, inclusiv facturi, chitanțe și contracte | prelucrare în SEE |
| Better Stack, Inc. | SEE și SUA | jurnale pe server, inclusiv adresa IP, erori de backend, stack trace, calea fără query string și identificatori interni minimizați; eticheta de browser, monitorizarea frontendului și înregistrarea sesiunii doar după consimțământ, cu datele sensibile introduse și documentele mascate sau excluse | decizie privind caracterul adecvat acolo unde se aplică, altfel clauze contractuale standard potrivit DPA încheiat cu Better Stack |
| Linear Orbit, Inc. | SUA | raportarea erorilor: numele/e-mailul celui care raportează, denumirea legală/codul de identificare al spațiului de lucru și metadatele extragerii AI eșuate; un document se trimite doar la instrucțiunea separată a Utilizatorului | DPF acolo unde se aplică, altfel clauze contractuale standard potrivit DPA încheiat cu Linear |
| Plus Five Five, Inc. (Resend) | SUA | e-mailuri tranzacționale și de serviciu, nume, e-mail, limbă, starea contului/planului și conținut de mesaj minimizat | clauze contractuale standard potrivit DPA încheiat cu Resend |
| Simple Casual, LLC (Logo.dev) | SUA | denumirea/domeniul contrapărții, adresa IP, ora și datele tehnice ale cererii de logo | clauze contractuale standard, modulele 2/3, potrivit DPA încheiat cu Logo.dev |
Nu sunt subîmputerniciți pentru Datele cu caracter personal ale Clientului: Loops se ocupă de marketingul Stark Codes; Stripe și Tatra banka acționează ca operatori independenți pentru activitățile reglementate și, în rest, prelucrează date privind contul și plățile pentru care operator este Stark Codes; Google și Apple furnizează autentificarea opțională. Google Tag Manager, Google Fonts, jsDelivr și UNPKG sunt folosite pentru prelucrările proprii ale Stark Codes, în calitate de operator, și sunt enumerate în Politica de confidențialitate. Dacă un scop sau un flux de date se modifică astfel încât una dintre ele să înceapă să prelucreze Date cu caracter personal ale Clientului în numele Stark Codes, va fi adăugată în prezenta Anexă potrivit articolului 5, înainte de acea modificare.
Operator: Stark Codes, s.r.o.