AutoDeck DMS

Acord de prelucrare a datelor cu caracter personal

Model de acord conform articolului 28 din Regulamentul (UE) 2016/679

Model de acord

Acordul face parte integrantă din Termenii AutoDeck și se consideră încheiat la acceptarea Termenilor de către Client. Platforma înregistrează cine a acceptat, când, de la ce adresă IP și versiunile Termenilor și ale acordului acceptate.

Versiunea 1.1 — 26 septembrie 2026

Operator: Clientul care acceptă Termenii AutoDeck, identificat prin datele firmei din contul său („Operatorul”).

Persoană împuternicită: AutoDeck.ro, persoană fizică rezidentă în România („Persoana împuternicită”).

Prezentul acord completează Termenii și condițiile AutoDeck; împreună formează contractul pentru serviciile AutoDeck DMS („Contractul principal”). În caz de conflict privind protecția datelor, prezentul acord prevalează.

1. Obiectul, durata, natura și scopul prelucrării

Persoana împuternicită prelucrează date personale în numele Operatorului exclusiv pentru furnizarea, securizarea, întreținerea și asistarea serviciului AutoDeck DMS: CRM, inventar, vânzări, documente, comunicări, raportare și site-ul public al dealerului.

Prelucrarea începe la activarea serviciului și durează cât Contractul principal, plus perioada de returnare și ștergere din Anexa 3. Operațiunile includ colectarea prin interfața pusă la dispoziția Operatorului, stocarea, consultarea, transmiterea către destinațiile autorizate, exportul, restricționarea și ștergerea.

2. Categorii de date și categorii de persoane vizate

Datele prelucrate sunt cele introduse sau generate prin utilizarea configurată de Operator.

  • Date: nume, date de contact, adresă, preferințe și consimțăminte, comunicări și note CRM, programări, date despre vehicule și tranzacții, documente contractuale și fiscale, conturi de utilizator, roluri, jurnale de acces și adrese IP.
  • CNP-ul și datele actului de identitate se prelucrează numai când o obligație legală a Operatorului le impune, de exemplu contractul de înstrăinare și înmatricularea vehiculului sau verificările de prevenire a spălării banilor, în temeiul art. 6 alin. (1) lit. c) GDPR și al art. 4 din Legea nr. 190/2018.
  • Persoane vizate: clienți și potențiali clienți ai dealerului, reprezentanți ai clienților persoane juridice, angajați, colaboratori și utilizatori ai dealerului și vizitatori ai site-ului public al dealerului.
  • Datele din categorii speciale sau privind condamnări penale nu se introduc decât dacă Operatorul documentează necesitatea, temeiul legal și instrucțiunile suplimentare.

3. Instrucțiunile documentate și obligațiile Operatorului

Persoana împuternicită prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv pentru transferuri internaționale. Contractul principal, configurările și acțiunile autorizate în platformă și instrucțiunile scrise agreate constituie instrucțiuni documentate.

Dacă dreptul Uniunii sau dreptul român impune o altă prelucrare, Persoana împuternicită informează Operatorul înainte, cu excepția cazului în care legea interzice informarea. Dacă o instrucțiune pare să încalce legislația privind protecția datelor, Persoana împuternicită informează imediat Operatorul și poate suspenda instrucțiunea până la clarificare.

  • Operatorul stabilește scopurile și temeiurile legale, informează persoanele vizate, răspunde cererilor acestora și stabilește perioadele de păstrare.
  • Operatorul acordă acces numai utilizatorilor autorizați și păstrează confidențiale datele de autentificare.

4. Confidențialitate și acces

Persoana împuternicită permite accesul la date numai persoanelor care au nevoie de el pentru serviciu și care sunt obligate la confidențialitate, obligație care continuă după încetarea accesului.

5. Securitatea prelucrării — articolul 32 GDPR

Persoana împuternicită aplică măsurile tehnice și organizatorice din Anexa 2. Operatorul aplică măsurile aflate sub controlul său, inclusiv administrarea utilizatorilor și autentificarea multifactor.

6. Subîmputerniciți și termenul de notificare

Operatorul acordă o autorizare generală scrisă pentru subîmputerniciții din Anexa 1A. Persoana împuternicită informează Operatorul în scris cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit, iar Operatorul poate formula o obiecție motivată.

Fiecărui subîmputernicit i se impun prin contract obligații de protecție a datelor echivalente, iar Persoana împuternicită răspunde față de Operator pentru îndeplinirea lor. Dacă o obiecție justificată nu poate fi soluționată, Operatorul poate înceta Contractul principal.

7. Asistență pentru drepturile persoanelor vizate

Persoana împuternicită ajută Operatorul, prin funcțiile platformei și prin măsuri rezonabile, să răspundă cererilor de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. O cerere primită direct este transmisă Operatorului fără întârziere.

8. Asistență pentru articolele 32–36 și incidente

Persoana împuternicită asistă Operatorul cu securitatea prelucrării, notificarea încălcărilor, informarea persoanelor vizate, evaluările de impact și consultarea prealabilă.

Orice încălcare a securității datelor Operatorului îi este notificată fără întârzieri nejustificate după constatare, cu natura incidentului, categoriile și volumele aproximative, consecințele probabile, măsurile luate și punctul de contact, astfel încât Operatorul să poată notifica autoritatea în 72 de ore.

9. Returnarea, ștergerea și încetarea serviciului

După încetarea serviciului, Persoana împuternicită returnează datele sau le șterge, conform Anexei 3, cu excepția datelor pe care dreptul Uniunii sau dreptul român impune să le păstreze. Copiile de siguranță expiră conform Anexei 3 și, până atunci, nu sunt folosite în alt scop.

10. Informații, audit și inspecții

Persoana împuternicită pune la dispoziție informațiile necesare pentru a demonstra respectarea articolului 28 și permite audituri, inclusiv inspecții, efectuate de Operator sau de un auditor mandatat de acesta. Auditurile se anunță, de regulă, cu 30 de zile înainte și nu pot compromite datele altor clienți; această regulă nu împiedică un audit urgent după un incident sau la cererea autorității.

11. Transferuri internaționale

Datele, fișierele și copiile de siguranță ale Operatorului rămân în instalarea regiunii contului său, găzduită în Germania (UE). Un transfer internațional se face numai la instrucțiunea documentată a Operatorului și cu un mecanism valabil conform articolelor 44–49 GDPR. Anexa 1 indică locul și temeiul fiecărui transfer; SCC-uri înseamnă clauzele contractuale standard adoptate de Comisia Europeană.

12. Legea aplicabilă, autoritatea și dispoziții finale

Acordul este guvernat de dreptul român și de dreptul Uniunii Europene. Autoritatea de supraveghere competentă în România este ANSPDCP. Modificările sunt valabile numai în scris.

Anexa 1A — Subîmputerniciți autorizați

FurnizorServiciuLocațieTemei transfer
Hetzner Online GmbHGăzduirea aplicației, a bazelor de date, a fișierelor și a copiilor de siguranță pentru regiunea contuluiGermania (UE)Nu este cazul
Functional Software, Inc. (Sentry)Monitorizarea erorilor; e-mailul, adresa IP și identificatorul utilizatorului sunt eliminate înainte de trimitereUE (regiunea de date UE a Sentry)SCC-uri, pentru accesul din SUA
Plus Five Five, Inc. (Resend)E-mailuri trimise de platformă, când Operatorul nu și-a configurat propriul serviciu de e-mailSUASCC-uri
Ping Labs, Inc. (UploadThing)Stocarea documentelor vechi care nu au fost încă mutate în stocarea regiuniiSUASCC-uri

Anexa 1B — Destinații alese de Operator

Operatorul activează aceste servicii cu propriul cont; ele primesc date numai după activare și sunt furnizorii Operatorului, nu subîmputerniciți.

FurnizorServiciuLocațieTemei transfer
Google (Google Drive)Copie de siguranță a datelor OperatoruluiConform contului OperatoruluiContractul Operatorului cu furnizorul
Apple (iCloud Drive)Copie de siguranță a datelor OperatoruluiConform contului OperatoruluiContractul Operatorului cu furnizorul
OLX și Autovit.roPublicarea anunțurilor pentru vehiculeConform contului OperatoruluiContractul Operatorului cu furnizorul
SmartBillEmiterea facturilorConform contului OperatoruluiContractul Operatorului cu furnizorul
Twilio, Vonage sau alt furnizor de SMSTrimiterea SMS-urilorConform contului OperatoruluiContractul Operatorului cu furnizorul
Meta (WhatsApp Business)Mesaje WhatsAppConform contului OperatoruluiContractul Operatorului cu furnizorul
Gmail, Outlook, Resend sau serverul SMTP al OperatoruluiTrimiterea e-mailurilorConform contului OperatoruluiContractul Operatorului cu furnizorul

Anexa 2 — Măsuri tehnice și organizatorice

  1. Izolare: datele fiecărui dealer sunt filtrate după dealer, iar lipsa contextului autorizat blochează accesul.
  2. Criptare: TLS pentru trafic; copiile de siguranță zilnice sunt criptate și autentificate.
  3. Acces: autentificare, autentificare multifactor disponibilă, roluri și permisiuni, sesiuni revocabile; parolele noi sunt verificate în lista de parole compromise Have I Been Pwned, căreia i se trimite doar începutul amprentei criptografice a parolei.
  4. Jurnale: jurnale de securitate, de acces și de audit pentru acțiunile relevante.
  5. Incidente: limitarea accesului, păstrarea probelor, evaluarea riscului și notificarea Operatorului conform secțiunii 8.

Anexa 3 — Instrucțiuni

  1. Scopuri, fluxuri sau categorii de date suplimentare: numai cele convenite în scris de părți.
  2. La încetare: la cererea scrisă a Operatorului, făcută în 30 de zile de la încetare, Persoana împuternicită returnează datele prin export. La cererea scrisă a Operatorului, Persoana împuternicită șterge apoi datele în cel mult 30 de zile de la cerere.
  3. Copiile de siguranță care conțin datele expiră după 30 de zile de la crearea lor.
  4. Destinațiile din Anexa 1B sunt active numai dacă Operatorul le configurează în platformă.
  5. Punct de contact al Operatorului: ______________________ (nume, funcție, e-mail, telefon).
  6. Punct de contact al Persoanei împuternicite: contact@autodeck.ro.

Încheierea acordului

  1. Acordul se încheie în formă electronică (art. 28 alin. (9) GDPR), la acceptarea Termenilor de către Client.
    Acord de prelucrare a datelor | AutoDeck | AutoDeck DMS