Acordul de prelucrare a datelor
Versiunea 1.4 · în vigoare de la 8 octombrie 2026
Acordul prevăzut de art. 28 din Regulamentul (UE) 2016/679 (GDPR), între firma care folosește aplicația („operatorul”) și furnizorul aplicației („persoana împuternicită”). Face parte din Termenii și condițiile și se acceptă odată cu ei, în formă electronică.
1. Părțile
Operatorul: firma client, reprezentată de administratorul care acceptă acordul în aplicație (numele, e-mailul, data și versiunea acceptată se înregistrează).
Persoana împuternicită: SC Bucovina Origin SRL, CUI RO51781232, nr. de înregistrare în Registrul Comerțului J2025034049003, cu sediul în Câmpulung Moldovenesc, Calea Transilvaniei 13-15, județul Suceava, e-mail [email protected].
2. Ce se prelucrează
| Obiectul | găzduirea și funcționarea aplicației Helmo pentru operator |
|---|---|
| Durata | cât durează abonamentul, plus perioada de ștergere de la punctul 9 |
| Natura și scopul | stocare, organizare, afișare, calcul (ore, salarii, stocuri), trimiterea notificărilor, crearea documentelor PDF, la cererea utilizatorilor operatorului |
| Persoanele vizate | angajații și colaboratorii operatorului, candidații, clienții și persoanele lor de contact, furnizorii operatorului |
| Categoriile de date | date de identificare și contact, CNP și date din actul de identitate, date despre contractul de muncă, programul și pontajul (cu poziția și poza de la pontaj), salarizare, cont bancar, evaluări și instruiri, semnături desenate, documente, comenzi, traseele mașinilor (modulul GPS), date tehnice (IP, jurnal) |
| Date speciale | aplicația nu este făcută pentru date despre sănătate (de exemplu, diagnostice). Dacă operatorul încarcă totuși astfel de documente (de exemplu, fișa de aptitudine), el se asigură că are temei legal și limitează accesul la ele |
3. Obligațiile persoanei împuternicite
- Prelucrează datele doar după instrucțiunile documentate ale operatorului. Instrucțiunile sunt acest acord și acțiunile utilizatorilor operatorului în aplicație. Dacă o instrucțiune pare să încalce legea, anunță operatorul.
- Se asigură că persoanele care au acces la date s-au angajat să păstreze confidențialitatea.
- Ia măsurile de securitate de la punctul 5.
- Folosește alți furnizori (subîmputerniciți) doar în condițiile de la punctul 6.
- Ajută operatorul să răspundă cererilor persoanelor vizate (acces, rectificare, ștergere, portabilitate), în primul rând prin funcțiile aplicației: căutare, corectare, ștergere, export.
- Ajută operatorul la evaluările de impact și la consultarea autorității, cu informațiile pe care le are.
- Anunță operatorul fără întârzieri nejustificate, și în cel mult 48 de ore de la constatare, despre orice încălcare a securității datelor care îl privește, cu informațiile disponibile.
- La încetarea serviciului, predă datele și apoi le șterge, conform punctului 9.
- Pune la dispoziția operatorului informațiile necesare ca să arate că respectă art. 28 și permite și contribuie la audituri, inclusiv inspecții. Auditurile obișnuite se anunță cu cel puțin 30 de zile înainte și se fac pe cheltuiala operatorului. Termenul de preaviz nu se aplică după un incident de securitate care privește datele operatorului, când există o suspiciune serioasă de neconformitate sau când verificarea e cerută de o autoritate; în aceste cazuri, persoana împuternicită pune informațiile la dispoziție fără întârziere nejustificată.
4. Obligațiile operatorului
Operatorul are temei legal pentru datele pe care le introduce, își informează angajații și celelalte persoane vizate, dă drepturi de acces doar celor care au nevoie și păstrează în siguranță parolele și codurile.
Dacă pornește modulul GPS, operatorul stabilește scopul monitorizării mașinilor, își informează dinainte angajații, respectă condițiile prevăzute de art. 5 din Legea nr. 190/2018, nu folosește traseele în alt scop decât cel declarat și marchează ca „folosite și personal” mașinile pe care angajații le folosesc și în afara programului. Operatorul decide dacă cere selfie la pontaj; poza se folosește doar ca dovadă a prezenței, fără recunoaștere facială, iar din documentele de medicina muncii operatorul încarcă doar fișa de aptitudine, fără diagnostice.
5. Măsuri de securitate
- criptarea legăturii (HTTPS) pentru tot traficul;
- separarea datelor pe firme chiar în baza de date (fiecare cerere vede doar firma utilizatorului);
- drepturi pe roluri și module; salariile și dosarele de personal sunt vizibile doar celor cu drept;
- fișierele se deschid doar prin linkuri temporare, semnate;
- limitarea încercărilor de cod la pontaj și jurnalul modificărilor;
- cheile de acces la server sunt ținute doar pe server, separat de codul aplicației;
- ștergerea automată a datelor vechi, după termenele alese de operator.
6. Subîmputerniciții
Operatorul își dă acordul general pentru folosirea categoriilor de furnizori de mai jos; lista lor nominală i se comunică la cerere. Persoana împuternicită anunță în aplicație orice furnizor nou cu cel puțin 30 de zile înainte, iar operatorul se poate opune, caz în care poate înceta abonamentul fără penalități. Fiecare subîmputernicit are obligații de protecție a datelor cel puțin la fel de stricte ca acestea.
| Categoria de furnizor | Ce face pentru aplicație |
|---|---|
| Găzduire în cloud | baza de date, conturile de logare, fișierele (poze, documente), funcțiile de pe server; servere în Uniunea Europeană |
| Rețea de livrare a paginilor | găzduirea paginilor aplicației (fără date personale în ele) |
| Serviciu de e-mail | trimiterea e-mailurilor automate (invitații, alerte) |
| Serviciile de notificări ale telefonului (Google, Apple, Mozilla) | livrarea notificărilor; conținutul notificării e criptat |
| Furnizorul de GPS al mașinilor (doar la firmele cu modulul GPS) | pozițiile mașinilor firmei |
Lista exactă a furnizorilor o trimitem la cerere, la [email protected].
7. Transferuri în afara UE
Baza de date și fișierele sunt găzduite în Uniunea Europeană. Dacă un furnizor prelucrează date în afara UE, transferul se face doar pe baza unei decizii de adecvare (de exemplu, EU-US Data Privacy Framework) sau a clauzelor contractuale standard ale Comisiei Europene.
8. Răspunderea
Răspunderea părților este cea din art. 82 GDPR și cea din Termenii și condițiile serviciului.
9. Încetarea: predarea și ștergerea datelor
Operatorul își poate descărca oricând datele din aplicație. La încetarea abonamentului, persoana împuternicită îi pune la dispoziție, la cerere, o copie completă a datelor și a fișierelor, apoi, în cel mult 30 de zile, șterge definitiv datele operatorului din baza de date, fișierele și conturile de logare care nu mai aparțin niciunei alte firme, cu excepția cazului în care legea cere păstrarea lor.
Copiile de siguranță. Datele șterse mai rămân, criptate, în copiile de siguranță ale întregii platforme până când acestea se înlocuiesc automat: copiile zilnice ale furnizorului de găzduire în cel mult 7 zile, iar copia zilnică separată în cel mult 30 de zile (cea făcută la 1 ale lunii, în cel mult 90 de zile). Copiile de siguranță nu se folosesc pentru nimic altceva decât restaurarea platformei după un incident și le poate accesa doar persoana împuternicită. Dacă platforma trebuie restaurată dintr-o copie, datele operatorului care fuseseră șterse se șterg din nou imediat după restaurare.