AutoDeck DMS
Acord de prelucrare a datelor cu caracter personal
Model de acord conform articolului 28 din Regulamentul (UE) 2016/679
Model de acord
Acordul face parte integrantă din Termenii AutoDeck și se consideră încheiat la acceptarea Termenilor de către Client. Platforma înregistrează cine a acceptat, când, de la ce adresă IP și versiunile Termenilor și ale acordului acceptate.
Versiunea 1.1 — 26 septembrie 2026
Operator: Clientul care acceptă Termenii AutoDeck, identificat prin datele firmei din contul său („Operatorul”).
Persoană împuternicită: AutoDeck.ro, persoană fizică rezidentă în România („Persoana împuternicită”).
Prezentul acord completează Termenii și condițiile AutoDeck; împreună formează contractul pentru serviciile AutoDeck DMS („Contractul principal”). În caz de conflict privind protecția datelor, prezentul acord prevalează.
1. Obiectul, durata, natura și scopul prelucrării
Persoana împuternicită prelucrează date personale în numele Operatorului exclusiv pentru furnizarea, securizarea, întreținerea și asistarea serviciului AutoDeck DMS: CRM, inventar, vânzări, documente, comunicări, raportare și site-ul public al dealerului.
Prelucrarea începe la activarea serviciului și durează cât Contractul principal, plus perioada de returnare și ștergere din Anexa 3. Operațiunile includ colectarea prin interfața pusă la dispoziția Operatorului, stocarea, consultarea, transmiterea către destinațiile autorizate, exportul, restricționarea și ștergerea.
2. Categorii de date și categorii de persoane vizate
Datele prelucrate sunt cele introduse sau generate prin utilizarea configurată de Operator.
- Date: nume, date de contact, adresă, preferințe și consimțăminte, comunicări și note CRM, programări, date despre vehicule și tranzacții, documente contractuale și fiscale, conturi de utilizator, roluri, jurnale de acces și adrese IP.
- CNP-ul și datele actului de identitate se prelucrează numai când o obligație legală a Operatorului le impune, de exemplu contractul de înstrăinare și înmatricularea vehiculului sau verificările de prevenire a spălării banilor, în temeiul art. 6 alin. (1) lit. c) GDPR și al art. 4 din Legea nr. 190/2018.
- Persoane vizate: clienți și potențiali clienți ai dealerului, reprezentanți ai clienților persoane juridice, angajați, colaboratori și utilizatori ai dealerului și vizitatori ai site-ului public al dealerului.
- Datele din categorii speciale sau privind condamnări penale nu se introduc decât dacă Operatorul documentează necesitatea, temeiul legal și instrucțiunile suplimentare.
3. Instrucțiunile documentate și obligațiile Operatorului
Persoana împuternicită prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv pentru transferuri internaționale. Contractul principal, configurările și acțiunile autorizate în platformă și instrucțiunile scrise agreate constituie instrucțiuni documentate.
Dacă dreptul Uniunii sau dreptul român impune o altă prelucrare, Persoana împuternicită informează Operatorul înainte, cu excepția cazului în care legea interzice informarea. Dacă o instrucțiune pare să încalce legislația privind protecția datelor, Persoana împuternicită informează imediat Operatorul și poate suspenda instrucțiunea până la clarificare.
- Operatorul stabilește scopurile și temeiurile legale, informează persoanele vizate, răspunde cererilor acestora și stabilește perioadele de păstrare.
- Operatorul acordă acces numai utilizatorilor autorizați și păstrează confidențiale datele de autentificare.
4. Confidențialitate și acces
Persoana împuternicită permite accesul la date numai persoanelor care au nevoie de el pentru serviciu și care sunt obligate la confidențialitate, obligație care continuă după încetarea accesului.
5. Securitatea prelucrării — articolul 32 GDPR
Persoana împuternicită aplică măsurile tehnice și organizatorice din Anexa 2. Operatorul aplică măsurile aflate sub controlul său, inclusiv administrarea utilizatorilor și autentificarea multifactor.
6. Subîmputerniciți și termenul de notificare
Operatorul acordă o autorizare generală scrisă pentru subîmputerniciții din Anexa 1A. Persoana împuternicită informează Operatorul în scris cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit, iar Operatorul poate formula o obiecție motivată.
Fiecărui subîmputernicit i se impun prin contract obligații de protecție a datelor echivalente, iar Persoana împuternicită răspunde față de Operator pentru îndeplinirea lor. Dacă o obiecție justificată nu poate fi soluționată, Operatorul poate înceta Contractul principal.
7. Asistență pentru drepturile persoanelor vizate
Persoana împuternicită ajută Operatorul, prin funcțiile platformei și prin măsuri rezonabile, să răspundă cererilor de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. O cerere primită direct este transmisă Operatorului fără întârziere.
8. Asistență pentru articolele 32–36 și incidente
Persoana împuternicită asistă Operatorul cu securitatea prelucrării, notificarea încălcărilor, informarea persoanelor vizate, evaluările de impact și consultarea prealabilă.
Orice încălcare a securității datelor Operatorului îi este notificată fără întârzieri nejustificate după constatare, cu natura incidentului, categoriile și volumele aproximative, consecințele probabile, măsurile luate și punctul de contact, astfel încât Operatorul să poată notifica autoritatea în 72 de ore.
9. Returnarea, ștergerea și încetarea serviciului
După încetarea serviciului, Persoana împuternicită returnează datele sau le șterge, conform Anexei 3, cu excepția datelor pe care dreptul Uniunii sau dreptul român impune să le păstreze. Copiile de siguranță expiră conform Anexei 3 și, până atunci, nu sunt folosite în alt scop.
10. Informații, audit și inspecții
Persoana împuternicită pune la dispoziție informațiile necesare pentru a demonstra respectarea articolului 28 și permite audituri, inclusiv inspecții, efectuate de Operator sau de un auditor mandatat de acesta. Auditurile se anunță, de regulă, cu 30 de zile înainte și nu pot compromite datele altor clienți; această regulă nu împiedică un audit urgent după un incident sau la cererea autorității.
11. Transferuri internaționale
Datele, fișierele și copiile de siguranță ale Operatorului rămân în instalarea regiunii contului său, găzduită în Germania (UE). Un transfer internațional se face numai la instrucțiunea documentată a Operatorului și cu un mecanism valabil conform articolelor 44–49 GDPR. Anexa 1 indică locul și temeiul fiecărui transfer; SCC-uri înseamnă clauzele contractuale standard adoptate de Comisia Europeană.
12. Legea aplicabilă, autoritatea și dispoziții finale
Acordul este guvernat de dreptul român și de dreptul Uniunii Europene. Autoritatea de supraveghere competentă în România este ANSPDCP. Modificările sunt valabile numai în scris.
Anexa 1A — Subîmputerniciți autorizați
| Furnizor | Serviciu | Locație | Temei transfer |
|---|---|---|---|
| Hetzner Online GmbH | Găzduirea aplicației, a bazelor de date, a fișierelor și a copiilor de siguranță pentru regiunea contului | Germania (UE) | Nu este cazul |
| Functional Software, Inc. (Sentry) | Monitorizarea erorilor; e-mailul, adresa IP și identificatorul utilizatorului sunt eliminate înainte de trimitere | UE (regiunea de date UE a Sentry) | SCC-uri, pentru accesul din SUA |
| Plus Five Five, Inc. (Resend) | E-mailuri trimise de platformă, când Operatorul nu și-a configurat propriul serviciu de e-mail | SUA | SCC-uri |
| Ping Labs, Inc. (UploadThing) | Stocarea documentelor vechi care nu au fost încă mutate în stocarea regiunii | SUA | SCC-uri |
Anexa 1B — Destinații alese de Operator
Operatorul activează aceste servicii cu propriul cont; ele primesc date numai după activare și sunt furnizorii Operatorului, nu subîmputerniciți.
| Furnizor | Serviciu | Locație | Temei transfer |
|---|---|---|---|
| Google (Google Drive) | Copie de siguranță a datelor Operatorului | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
| Apple (iCloud Drive) | Copie de siguranță a datelor Operatorului | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
| OLX și Autovit.ro | Publicarea anunțurilor pentru vehicule | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
| SmartBill | Emiterea facturilor | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
| Twilio, Vonage sau alt furnizor de SMS | Trimiterea SMS-urilor | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
| Meta (WhatsApp Business) | Mesaje WhatsApp | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
| Gmail, Outlook, Resend sau serverul SMTP al Operatorului | Trimiterea e-mailurilor | Conform contului Operatorului | Contractul Operatorului cu furnizorul |
Anexa 2 — Măsuri tehnice și organizatorice
- Izolare: datele fiecărui dealer sunt filtrate după dealer, iar lipsa contextului autorizat blochează accesul.
- Criptare: TLS pentru trafic; copiile de siguranță zilnice sunt criptate și autentificate.
- Acces: autentificare, autentificare multifactor disponibilă, roluri și permisiuni, sesiuni revocabile; parolele noi sunt verificate în lista de parole compromise Have I Been Pwned, căreia i se trimite doar începutul amprentei criptografice a parolei.
- Jurnale: jurnale de securitate, de acces și de audit pentru acțiunile relevante.
- Incidente: limitarea accesului, păstrarea probelor, evaluarea riscului și notificarea Operatorului conform secțiunii 8.
Anexa 3 — Instrucțiuni
- Scopuri, fluxuri sau categorii de date suplimentare: numai cele convenite în scris de părți.
- La încetare: la cererea scrisă a Operatorului, făcută în 30 de zile de la încetare, Persoana împuternicită returnează datele prin export. La cererea scrisă a Operatorului, Persoana împuternicită șterge apoi datele în cel mult 30 de zile de la cerere.
- Copiile de siguranță care conțin datele expiră după 30 de zile de la crearea lor.
- Destinațiile din Anexa 1B sunt active numai dacă Operatorul le configurează în platformă.
- Punct de contact al Operatorului: ______________________ (nume, funcție, e-mail, telefon).
- Punct de contact al Persoanei împuternicite: contact@autodeck.ro.
Încheierea acordului
- Acordul se încheie în formă electronică (art. 28 alin. (9) GDPR), la acceptarea Termenilor de către Client.