Prezentul Acord de prelucrare a datelor („DPA”) face parte integrantă din Termenii și Condițiile Construction Team („Termenii”). Acesta reglementează prelucrarea datelor cu caracter personal de către Two Men Code EOOD, UIC 208910446 („Furnizorul”), în numele Clientului, în cadrul furnizării Serviciului, în conformitate cu Art. 28 din Regulamentul (UE) 2016/679 („GDPR”). Expresiile scrise cu inițială majusculă care nu sunt definite în prezentul DPA au înțelesul atribuit acestora în Termeni.
1. Acceptarea și domeniul de aplicare
Prezentul DPA se încheie în formă electronică și este acceptat de Client împreună cu Termenii - la înregistrare, la bifarea casetei de acceptare a Termenilor sau prin utilizarea continuă a Platformei. Forma electronică îndeplinește cerința prevăzută la Art. 28(9) GDPR.
Prezentul DPA se aplică în măsura în care Furnizorul prelucrează, în numele Clientului, date cu caracter personal cuprinse în Datele Clientului („Datele cu caracter personal”).
Prezentul DPA nu se aplică datelor pe care Furnizorul le prelucrează în calitate de operator independent - datele privind înregistrarea și gestionarea contului, facturarea și plățile, securitatea Platformei, comunicarea cu Clientul și statisticile site-ului web. Acestea sunt descrise în Politica de Confidențialitate.
În cazul în care Clientul este o persoană fizică ce utilizează Platforma în scopuri exclusiv personale sau domestice, GDPR poate să nu se aplice (Art. 2(2)(c) GDPR). În acest caz, prezentul DPA se aplică în măsura în care este aplicabil.
În caz de neconcordanță între prezentul DPA și Termeni în privința aspectelor legate de protecția datelor cu caracter personal, prevalează prezentul DPA.
2. Rolurile și responsabilitățile părților
Clientul are calitatea de operator, iar Furnizorul are calitatea de persoană împuternicită de operator în privința Datelor cu caracter personal. În cazul în care Clientul prelucrează date cu caracter personal în numele unui terț, Clientul garantează că a obținut autorizarea operatorului respectiv, iar Furnizorul acționează în calitate de sub-împuternicit.
Clientul este responsabil pentru legalitatea prelucrării: existența unui temei juridic, informarea persoanelor vizate, exactitatea datelor și legalitatea instrucțiunilor pe care le dă.
Clientul garantează că instrucțiunile sale și Datele cu caracter personal pe care le furnizează nu încalcă legislația aplicabilă sau drepturile terților.
3. Instrucțiunile Clientului
Furnizorul prelucrează Datele cu caracter personal numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile de date către țări terțe, cu excepția cazului în care este obligat să le prelucreze în temeiul dreptului Uniunii sau al dreptului intern al unui stat membru. În acest caz, Furnizorul informează Clientul, cu excepția cazului în care legea interzice acest lucru.
Instrucțiunile documentate ale Clientului sunt: Termenii, prezentul DPA, utilizarea și setările Platformei de către Client și Utilizatorii săi, precum și orice instrucțiuni scrise suplimentare convenite de ambele părți.
Clientul dă instrucțiuni ca Datele cu caracter personal să fie prelucrate în scopul furnizării, mentenanței, securității, remedierii defecțiunilor, testării și îmbunătățirii Serviciului, inclusiv prin crearea de date derivate (de exemplu, embedding-uri vectoriale pentru căutare), în măsura necesară acestor scopuri și cu respectarea confidențialității și securității datelor.
Furnizorul informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții legale aplicabile în materie de protecție a datelor. Furnizorul nu are obligația de a efectua o analiză juridică a instrucțiunilor Clientului.
Instrucțiunile care depășesc sfera Serviciului se execută numai dacă Furnizorul este de acord cu acestea și pot fi facturate separat.
4. Confidențialitate
Furnizorul garantează că persoanele autorizate să prelucreze Datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație legală adecvată de confidențialitate.
Accesul la Datele cu caracter personal se acordă numai persoanelor care au nevoie de acesta pentru îndeplinirea atribuțiilor lor.
5. Securitatea prelucrării
Furnizorul pune în aplicare măsuri tehnice și organizatorice în conformitate cu Art. 32 GDPR, descrise în Anexa 2, ținând seama de stadiul actual al dezvoltării, de costuri, de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile pentru drepturile persoanelor vizate.
Furnizorul poate actualiza măsurile, cu condiția ca nivelul general de protecție să nu fie redus.
Clientul este responsabil pentru securitatea din propria sferă de control, inclusiv pentru protejarea parolelor, atribuirea corectă a permisiunilor Utilizatorilor, protejarea dispozitivelor sale și revocarea la timp a accesului persoanelor care nu ar mai trebui să îl aibă.
6. Sub-împuterniciți
Clientul acordă Furnizorului o autorizare scrisă generală de a recurge la sub-împuterniciții enumerați în Anexa 3, precum și la noi sub-împuterniciți, în condițiile prezentei secțiuni.
Furnizorul notifică Clientul cu privire la orice adăugare sau înlocuire preconizată a unui sub-împuternicit cu cel puțin 14 zile în avans, prin actualizarea Anexei 3 și prin notificarea Administratorului de cont prin e-mail sau printr-o notificare în cadrul Platformei.
În acest termen, Clientul poate formula obiecții în scris, pe motive întemeiate legate de protecția datelor. Părțile analizează obiecția cu bună-credință. Dacă nu se ajunge la o soluție, singurul drept al Clientului este de a rezilia contractul prin notificare scrisă înainte ca modificarea să producă efecte. Încetarea contractului este reglementată de Secțiunea 15 din Termeni și nu dă dreptul la restituirea sumelor plătite.
În cazul în care înlocuirea este necesară deoarece un sub-împuternicit își întrerupe serviciul, din cauza unui incident de securitate sau din alt motiv urgent, Furnizorul o poate efectua fără notificare prealabilă, informând Clientul cât mai curând posibil.
Furnizorul impune fiecărui sub-împuternicit obligații privind protecția datelor echivalente, în esență, cu cele prevăzute în prezentul DPA și rămâne răspunzător față de Client pentru îndeplinirea acestora, în conformitate cu Art. 28(4) GDPR, sub rezerva limitărilor prevăzute în Secțiunea 13 din Termeni.
În cazul în care Clientul utilizează propriile chei sau conturi pentru servicii ale terților (de exemplu, Google Cloud sau OpenAI) ori conectează Platforma la banca sa, acești terți prelucrează datele în temeiul contractului încheiat cu Clientul și nu sunt sub-împuterniciți ai Furnizorului.
7. Transferuri în afara SEE
Furnizorul transferă Date cu caracter personal în afara Spațiului Economic European numai cu respectarea Capitolului V din GDPR - în temeiul unei decizii a Comisiei Europene privind caracterul adecvat al nivelului de protecție (inclusiv Cadrul UE-SUA privind protecția datelor, pentru destinatarii certificați), al clauzelor contractuale standard adoptate de Comisia Europeană sau al unei alte garanții adecvate.
Prin acceptarea prezentului DPA, Clientul dă instrucțiuni pentru efectuarea transferurilor enumerate în Anexa 3 și le autorizează.
8. Drepturile persoanelor vizate
Platforma pune la dispoziție funcții care îi permit Clientului să soluționeze el însuși cererile persoanelor vizate, inclusiv cererile de acces, rectificare, ștergere și export al datelor.
Dacă Furnizorul primește o cerere direct de la o persoană vizată, acesta transmite cererea Clientului sau îndrumă persoana vizată către Client și nu răspunde pe fond, cu excepția cazului în care a fost autorizat de Client sau legea impune acest lucru.
Ținând seama de natura prelucrării, Furnizorul acordă Clientului asistență rezonabilă pentru soluționarea acestor cereri. Asistența care depășește funcțiile disponibile ale Platformei poate fi facturată la nivelul costurilor rezonabile.
9. Încălcări ale securității datelor cu caracter personal
Furnizorul notifică Clientul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității care afectează Datele cu caracter personal.
Notificarea cuprinde informațiile disponibile la momentul respectiv, prevăzute la Art. 33(3) GDPR: natura încălcării, categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor în cauză, consecințele probabile și măsurile luate sau propuse. Informațiile pot fi furnizate în etape.
Furnizorul ia măsuri rezonabile pentru atenuarea consecințelor încălcării.
Notificarea autorității de supraveghere și a persoanelor vizate este obligația Clientului, în calitate de operator. Furnizorul acordă asistență rezonabilă, pe baza informațiilor de care dispune.
Notificarea sau asistența acordată de Furnizor nu constituie o recunoaștere a vinovăției sau a răspunderii.
10. Asistență la evaluarea impactului
Ținând seama de natura prelucrării și de informațiile de care dispune, Furnizorul acordă Clientului asistență rezonabilă la efectuarea evaluărilor impactului asupra protecției datelor și la consultarea prealabilă a autorității de supraveghere (Art. 35 și 36 GDPR), în principal prin punerea la dispoziție a documentației privind Serviciul. Asistența care depășește documentația disponibilă poate fi facturată la nivelul costurilor rezonabile.
11. Returnarea și ștergerea datelor
Pe durata contractului, Clientul poate exporta Datele cu caracter personal prin intermediul funcțiilor de export disponibile. Aceasta este modalitatea de returnare a datelor în sensul Art. 28(3)(g) GDPR.
După încetarea contractului, Clientul dispune de 30 de zile pentru exportul datelor, în conformitate cu Secțiunea 15.5 din Termeni. După expirarea acestui termen, Furnizorul șterge Datele cu caracter personal din sistemele sale active într-un termen rezonabil.
Datele din copiile de rezervă și din mediile de mentenanță și testare sunt șterse sau suprascrise în cadrul ciclului obișnuit de reînnoire al acestora. Până atunci, ele rămân protejate în conformitate cu prezentul DPA și nu sunt prelucrate în mod activ.
Obligația de ștergere nu se aplică datelor pe care Furnizorul este obligat să le păstreze în temeiul dreptului Uniunii sau al dreptului intern al unui stat membru.
12. Informații și audituri
La cererea scrisă rezonabilă a Clientului, Furnizorul pune la dispoziția acestuia informațiile necesare pentru a demonstra respectarea Art. 28 GDPR, inclusiv prezentul DPA, descrierea măsurilor din Anexa 2, lista sub-împuterniciților și certificările sau rapoartele de audit disponibile ale sub-împuterniciților.
Dacă aceste informații nu sunt suficiente sau un audit este solicitat de o autoritate de supraveghere, Clientul poate efectua un audit, direct sau prin intermediul unui auditor independent ținut de o obligație de confidențialitate, în următoarele condiții: cerere scrisă transmisă cu cel puțin 30 de zile în avans; cel mult o dată la 12 luni, cu excepția cazului în care a avut loc o încălcare a securității sau auditul este solicitat de o autoritate de supraveghere; în timpul programului de lucru și fără a perturba activitatea Furnizorului; fără acces la datele altor clienți sau la codul-sursă; cu respectarea regulilor de securitate ale Furnizorului.
Costurile auditului sunt suportate de Client, inclusiv o remunerație rezonabilă pentru timpul alocat de Furnizor.
Auditul sub-împuterniciților se realizează prin punerea la dispoziție a certificărilor, a rapoartelor de audit sau a altor documente ale acestora.
13. Răspundere
Răspunderea părților în temeiul prezentului DPA este reglementată de Secțiunea 13 din Termeni, cu excepția cazului în care normele legale imperative prevăd altfel. Prezentul DPA nu limitează drepturile persoanelor vizate prevăzute la Art. 82 GDPR.
Clientul despăgubește Furnizorul pentru prejudiciile, sancțiunile și costurile care decurg din instrucțiunile Clientului sau din Datele cu caracter personal furnizate de acesta cu încălcarea legislației aplicabile, inclusiv în lipsa unui temei juridic pentru prelucrare.
14. Durata și dispoziții finale
Prezentul DPA rămâne în vigoare pe durata de aplicare a Termenilor și atât timp cât Furnizorul prelucrează Date cu caracter personal în numele Clientului.
Furnizorul poate modifica prezentul DPA în conformitate cu Secțiunea 20 din Termeni. Modificările impuse de schimbări ale legislației sau de orientări ale unei autorități de supraveghere pot intra în vigoare la data publicării.
Prezentul DPA este guvernat de legislația bulgară. Litigiile se soluționează în conformitate cu Secțiunea 19 din Termeni.
Anexa 1. Descrierea prelucrării
Obiect: prelucrarea Datelor cu caracter personal în cadrul furnizării Serviciului - o platformă cloud pentru managementul proiectelor de construcții.
Durată: pe durata contractului și până la ștergerea datelor în conformitate cu Secțiunea 11.
Natura și scopurile: stocare și găzduire; organizare, structurare, căutare și afișare; calcule și generare de documente; prelucrare AI (recunoașterea textului, extragerea datelor, potrivire și embedding-uri vectoriale pentru căutare); transmiterea de notificări și documente prin e-mail la inițiativa Utilizatorilor; mentenanța, securitatea, remedierea defecțiunilor, testarea și îmbunătățirea Serviciului.
Categorii de persoane vizate: Utilizatorii Clientului (angajați și reprezentanți); contrapărțile Clientului, precum și reprezentanții și persoanele de contact ale acestora (clienți, furnizori, subcontractanți, proiectanți, persoane care asigură supravegherea lucrărilor); lucrători și alte persoane aflate pe șantierele de construcții; alte persoane fizice ale căror date sunt cuprinse în documentele și fișierele încărcate de Client.
Categorii de date cu caracter personal: date de identificare (nume, funcție, semnătură, imaginea din fotografii); date de contact (e-mail, telefon, adresă); date profesionale (companie, rol, calificare); date financiare și comerciale din documente (facturi, contracte, conturi bancare, sume), inclusiv ale persoanelor fizice autorizate; date privind orele lucrate, prezența și sarcinile; fotografii și fișiere de pe șantierele de construcții; date tehnice privind utilizarea Platformei (înregistrări din jurnalul de audit, adresa IP, momentul efectuării acțiunilor); alte date cu caracter personal pe care Clientul decide să le introducă.
Categorii speciale de date: Platforma nu este destinată prelucrării categoriilor speciale de date cu caracter personal (Art. 9 GDPR) sau a datelor privind condamnări penale și infracțiuni (Art. 10 GDPR). Clientul nu introduce astfel de date decât dacă acest lucru este necesar și legal și poartă întreaga răspundere în acest sens.
Frecvență: continuă, pe durata contractului.
Anexa 2. Măsuri tehnice și organizatorice
Furnizorul aplică cel puțin următoarele măsuri:
Criptarea în tranzit: întregul trafic către Platformă este transmis prin protocolul securizat HTTPS (TLS).
Criptarea în repaus: baza de date și spațiul de stocare a fișierelor sunt criptate în repaus de către furnizorii de găzduire. Cheile pentru servicii externe introduse de Client sunt stocate, în plus, în formă criptată la nivelul aplicației (AES-256-GCM).
Izolarea între clienți: izolare logică la nivel de înregistrare - fiecare înregistrare este asociată companiei Clientului, iar accesul este restricționat automat la aceasta, respectarea acestei reguli fiind asigurată prin verificări automate ale codului.
Controlul accesului: conturi individuale, roluri și permisiuni gestionate de Administratorul de cont; parolele sunt stocate numai sub formă de hash (bcrypt).
Protecția împotriva abuzurilor: limitarea frecvenței cererilor și protecție împotriva înregistrărilor automate.
Trasabilitate: jurnal de audit al creării, modificării și ștergerii înregistrărilor.
Disponibilitate: copii de rezervă periodice ale bazei de date și monitorizarea erorilor și a disponibilității Platformei.
Localizare: baza de date și mediul de execuție al aplicației sunt găzduite în UE (Irlanda); recunoașterea textului, prelucrarea modelelor IFC și monitorizarea erorilor se efectuează, de asemenea, în UE.
Măsuri organizatorice: accesul personalului la Datele cu caracter personal numai pe baza principiului necesității de a cunoaște, obligații de confidențialitate și verificări automate ale modificărilor de cod înainte de publicarea acestora.
Anexa 3. Sub-împuterniciți
La data ultimei actualizări, Furnizorul utilizează următorii sub-împuterniciți:
Vercel Inc.
Activitate
Găzduirea și execuția aplicației
Localizare
UE (Irlanda); acces posibil din SUA
Mecanism de transfer
Cadrul UE-SUA privind protecția datelor și/sau clauze contractuale standard
Supabase Inc.
Activitate
Găzduirea bazei de date
Localizare
UE (Irlanda); acces posibil din SUA
Mecanism de transfer
Clauze contractuale standard
Cloudflare, Inc.
Activitate
Stocarea fișierelor
Localizare
Europa; acces posibil din SUA
Mecanism de transfer
Cadrul UE-SUA privind protecția datelor și/sau clauze contractuale standard
Upstash, Inc.
Activitate
Stocare în cache și limitarea frecvenței cererilor
Localizare
UE sau SUA
Mecanism de transfer
Cadrul UE-SUA privind protecția datelor și/sau clauze contractuale standard
Railsware Products Studio LLC (Mailtrap)
Activitate
Transmiterea e-mailurilor
Localizare
SUA
Mecanism de transfer
Cadrul UE-SUA privind protecția datelor și/sau clauze contractuale standard
Functional Software, Inc. (Sentry)
Activitate
Monitorizarea erorilor
Localizare
UE (Germania); acces posibil din SUA
Mecanism de transfer
Cadrul UE-SUA privind protecția datelor și/sau clauze contractuale standard
OpenAI
Activitate
Funcționalități AI: recunoașterea și extragerea datelor din documente, căutare și potrivire inteligentă
Localizare
SUA
Mecanism de transfer
Clauze contractuale standard
Google Cloud EMEA Limited
Activitate
Recunoașterea textului din documente (Cloud Vision) și prelucrarea modelelor IFC (Cloud Run)
Localizare
UE; acces posibil din afara UE
Mecanism de transfer
Cadrul UE-SUA privind protecția datelor și/sau clauze contractuale standard
CompanyBook (companybook.bg)
Activitate
Căutarea companiilor după UIC
Localizare
Bulgaria (UE)
Mecanism de transfer
Nu este necesar
Furnizorul utilizează și servicii în cadrul cărora acționează în calitate de operator independent - de exemplu, Stripe pentru plățile aferente abonamentului, Google Analytics, Google Ads și Vercel Analytics pentru statistici și publicitate și Cloudflare Turnstile pentru protecția la înregistrare. Acestea sunt descrise în Politica de Confidențialitate și în Politica privind Cookie-urile și nu sunt sub-împuterniciți în sensul prezentului DPA.
Utilizăm cookie-uri pentru a asigura buna funcționare a platformei și pentru a îmbunătăți experiența dvs. Aflați mai multe despre cookie-uri