Draft generat — de verificat de un jurist înainte de publicare.
Acord de prelucrare a datelor cu caracter personal (art. 28 GDPR)
Între ONG și Asociația Pentru Matei, pentru Platforma Binefăcători
Versiunea [DE COMPLETAT: 1.0] din [DE COMPLETAT: data]. Acordul se acceptă electronic la înscrierea ONG-ului pe Platformă. Platforma păstrează: data și ora, contul și persoana care a acceptat, versiunea acordului.
Părțile
- Operatorul: organizația înscrisă pe Platformă, identificată prin datele din contul ei: denumire, CIF, sediu, reprezentant legal („ONG-ul”).
- Persoana împuternicită: Asociația Pentru Matei, CIF 42796358, nr. 812/A/2020 în Registrul național al persoanelor juridice fără scop patrimonial, sediul social în Orș. Ștefănești, nr. 31-33, jud. Argeș [DE CONFIRMAT], adresă de corespondență Șos. Olteniței nr. 225 A, Corp A, Sector 4, București, reprezentată de [DE COMPLETAT: reprezentant legal] („APM”).
Persoana care acceptă acordul în numele ONG-ului declară că are dreptul să reprezinte ONG-ul.
1. Obiect
1.1. APM pune la dispoziția ONG-ului Platforma Binefăcători (web și aplicații mobile). Prin ea, ONG-ul colectează și administrează datele voluntarilor, beneficiarilor, participanților, donatorilor și sponsorilor săi („Datele ONG”).
1.2. Pentru Datele ONG, ONG-ul este operator, iar APM este persoană împuternicită, în sensul art. 4 pct. 7–8 și art. 28 din Regulamentul (UE) 2016/679 („GDPR”).
1.3. Acordul nu se aplică datelor pe care APM le prelucrează ca operator independent: contul de utilizator pe Platformă, autentificarea, securitatea, jurnalele, validarea ONG-urilor, moderarea și statisticile anonimizate. Acestea sunt descrise în Politica de confidențialitate a Platformei.
2. Descrierea prelucrării (art. 28 alin. (3))
| Element | Descriere |
|---|---|
| Natura | Stocare, organizare, afișare către persoanele autorizate de ONG, generare de documente PDF (fișe, contracte, certificate, diplome), trimiterea de notificări și mesaje, exporturi, ștergere |
| Scop | Exclusiv furnizarea funcțiilor Platformei către ONG |
| Durată | Pe durata contului ONG-ului pe Platformă, plus perioada de returnare și ștergere de la pct. 10 |
| Persoane vizate | Voluntari, pacienți/beneficiari (inclusiv minori și persoane dependente, și părinții sau tutorii lor), participanți, donatori, reprezentanții sponsorilor, coordonatorii ONG-ului |
| Categorii de date | Identificare și contact; răspunsuri la formulare; competențe și disponibilitate; documente încărcate; programări și istoric de servicii; prezență și ore; contracte și semnături; donații (fără datele complete ale cardului); mesaje |
| Categorii speciale | Date privind sănătatea (art. 9 GDPR), dacă ONG-ul le colectează prin formularele lui |
| Date ale minorilor | Da, dacă ONG-ul acceptă beneficiari sau participanți minori |
3. Obligațiile ONG-ului (operatorul)
ONG-ul:
- are un temei legal valabil pentru fiecare prelucrare (art. 6 și, pentru datele de sănătate, art. 9 alin. (2)). Pentru datele de sănătate, folosește bifa de consimțământ explicit oferită de Platformă sau documentează altă bază legală;
- își informează membrii și donatorii (art. 13–14), publicând pe pagina din Platformă o notă de informare cu datele ONG-ului, scopurile, temeiurile, termenele de păstrare și cum își pot exercita drepturile;
- cere în formulare numai datele necesare (minimizare) și nu cere date de sănătate decât dacă activitatea o impune;
- pentru minorii sub 16 ani, obține consimțământul părintelui sau al tutorelui și verifică în mod rezonabil această calitate;
- dă acces numai coordonatorilor care au nevoie de date. Răspunde de ei, de parolele și dispozitivele lor, și le retrage accesul când pleacă;
- stabilește termenele de păstrare pentru datele de membru și le configurează sau le comunică în Platformă;
- răspunde la cererile persoanelor vizate pentru Datele ONG. APM îl ajută conform pct. 7;
- dacă face o evaluare de impact (DPIA) pentru prelucrarea datelor de sănătate sau ale persoanelor vulnerabile, APM îl ajută conform pct. 7;
- nu încarcă pe Platformă date pe care nu are dreptul să le prelucreze;
- folosește exporturile (PDF/Excel) în siguranță. După export, ONG-ul răspunde singur de date.
4. Obligațiile APM (persoana împuternicită)
APM:
- prelucrează Datele ONG numai pe baza instrucțiunilor documentate ale ONG-ului. Instrucțiunile sunt acest acord, configurările făcute de ONG în Platformă și cererile scrise ale ONG-ului. APM anunță ONG-ul dacă o instrucțiune i se pare contrară legii;
- nu folosește Datele ONG în scopuri proprii: fără marketing, profilare, vânzare sau statistici care nu sunt anonimizate. Nu le arată altor ONG-uri sau altor utilizatori;
- se asigură că personalul cu acces este obligat la confidențialitate;
- aplică măsurile de securitate din Anexa 1 (art. 32);
- respectă condițiile pentru subprocesatori (pct. 6);
- ajută ONG-ul cu cererile persoanelor vizate, cu securitatea, cu notificarea incidentelor, cu DPIA și cu consultarea ANSPDCP (art. 32–36);
- la sfârșitul relației, șterge sau returnează datele (pct. 10);
- pune la dispoziție informațiile necesare ca să se poată verifica respectarea acordului și permite audituri (pct. 9);
- nu accesează datele de sănătate decât pentru suport sau incidente, la cererea ONG-ului ori când e strict necesar pentru securitate. Orice astfel de acces se înregistrează în jurnal.
5. Transferuri în afara SEE
5.1. Serverele principale ale Platformei sunt în România. Rapoartele de erori (Sentry) sunt găzduite tot în România.
5.2. Unii subprocesatori pot transfera date în afara SEE (de exemplu, în SUA). Transferul se face numai cu garanții potrivite: decizia de adecvare EU-US Data Privacy Framework pentru furnizorii certificați și/sau clauzele contractuale standard (Decizia (UE) 2021/914), cu măsuri suplimentare unde este cazul.
6. Subprocesatori
6.1. ONG-ul dă o autorizare generală pentru subprocesatorii din Anexa 2.
6.2. APM anunță ONG-ul, pe e-mail sau în Platformă, cu cel puțin 30 de zile înainte de a adăuga sau înlocui un subprocesator. ONG-ul poate obiecta motivat în acest termen. Dacă nu se găsește o soluție, ONG-ul poate închide contul fără costuri, iar datele lui sunt returnate conform pct. 10.
6.3. APM impune fiecărui subprocesator obligații de protecție a datelor cel puțin egale cu cele din acest acord și răspunde față de ONG pentru el (art. 28 alin. (4)).
7. Asistență pentru ONG
7.1. Cereri ale persoanelor vizate. Dacă APM primește o cerere privind Datele ONG, o trimite ONG-ului în 5 zile lucrătoare și nu răspunde singură, cu excepția cazului în care ONG-ul îi cere asta. Platforma are funcții de export, rectificare și ștergere, cu care ONG-ul poate răspunde.
7.2. DPIA și consultare prealabilă. APM oferă informațiile tehnice pe care le are (arhitectură, măsuri de securitate, subprocesatori).
8. Incidente de securitate
8.1. APM anunță ONG-ul fără întârziere nejustificată și, în orice caz, în cel mult 48 de ore de când află de o încălcare a securității care afectează Datele ONG.
8.2. Notificarea cuprinde, în măsura în care sunt cunoscute: natura incidentului, categoriile și numărul aproximativ de persoane și înregistrări afectate, consecințele probabile, măsurile luate sau propuse, și o persoană de contact. Informațiile care lipsesc se trimit pe măsură ce sunt aflate.
8.3. ONG-ul, ca operator, decide dacă anunță ANSPDCP (în 72 de ore, art. 33) și persoanele vizate (art. 34). APM îl ajută.
9. Audit
9.1. APM pune la dispoziție, la cerere, documentația măsurilor de securitate și lista actualizată a subprocesatorilor.
9.2. ONG-ul poate cere cel mult un audit pe an, cu un preaviz de 30 de zile. Auditul îl face ONG-ul sau un auditor independent obligat la confidențialitate, fără să afecteze datele altor ONG-uri. Fiecare parte își suportă costurile. Sunt permise audituri suplimentare după un incident sau la cererea ANSPDCP.
10. Încetare: returnarea și ștergerea datelor
10.1. Acordul încetează când contul ONG-ului este închis.
10.2. Timp de 30 de zile de la închidere, ONG-ul își poate exporta datele (PDF/Excel/CSV). După acest termen, APM șterge Datele ONG din sistemele active. Din copiile de siguranță, datele dispar prin rotație, în cel mult [DE COMPLETAT: ex. 30] de zile.
10.3. Excepție: datele pe care APM este obligată prin lege să le păstreze. Acestea se păstrează izolat, numai pentru acel scop.
10.4. Datele contului de utilizator al membrilor (care sunt ale APM, ca operator) nu se șterg odată cu ONG-ul. Se șterge doar legătura lor cu ONG-ul și datele de membru.
11. Răspundere
Fiecare parte răspunde conform art. 82 GDPR. ONG-ul răspunde pentru legalitatea colectării și a scopurilor. APM răspunde pentru încălcarea obligațiilor din acest acord sau a instrucțiunilor legale ale ONG-ului. [DE VERIFICAT: limitarea răspunderii între părți]
12. Dispoziții finale
12.1. Acordul face parte din Termenii și condițiile Platformei. Dacă cele două documente se contrazic în privința protecției datelor, prevalează acordul.
12.2. APM poate actualiza acordul ca să respecte legea sau ca să descrie corect serviciul, anunțând ONG-ul cu 30 de zile înainte. Modificările care reduc protecția datelor cer acceptarea expresă a ONG-ului.
12.3. Se aplică legea română. Litigiile se judecă de instanțele competente de la sediul APM.
Anexa 1 — Măsuri tehnice și organizatorice (art. 32)
- Criptare: TLS pentru tot traficul; criptare la stocare pentru baza de date, documente și copii de siguranță [DE COMPLETAT: confirmare tehnică / algoritmi].
- Infrastructură: server în România; IP-ul serverului nu este public (Cloudflare Tunnel; accesul direct pe IP este blocat); WAF Cloudflare; actualizări de securitate regulate.
- Control acces: date separate pe ONG (fiecare ONG își vede numai datele lui); roluri și drepturi pentru coordonatori; acces administrativ numai pentru personalul autorizat, cu autentificare puternică; jurnal de acces pentru datele de sănătate.
- Autentificare: passkeys (FIDO2); Sign in with Apple/Google; Turnstile anti-bot; limitarea încercărilor de autentificare.
- Disponibilitate: copii de siguranță automate, criptate, cu restaurare testată [DE COMPLETAT: frecvență, locație].
- Monitorizare: Sentry găzduit în România, cu filtrarea datelor personale din rapoarte [DE COMPLETAT: confirmare tehnică].
- Organizatoric: confidențialitatea personalului; procedură de răspuns la incidente; revizuirea anuală a măsurilor.
Anexa 2 — Subprocesatori autorizați
| Subprocesator | Serviciu | Locație / garanții |
|---|---|---|
| [DE COMPLETAT: furnizor datacenter/colocare] | Găzduire server | România |
| [DE COMPLETAT: operatorul sentry.powerhost.ro] | Monitorizare erori (Sentry self-hosted) | România |
| Cloudflare, Inc. | CDN, WAF, Tunnel, Turnstile | SUA / global; DPF și SCC |
| Google Ireland Ltd. / Google LLC | E-mail tranzacțional (Google Workspace), push Android (FCM) | Irlanda / SUA; DPF și SCC |
| Apple Distribution International Ltd. | Push iOS (APNs) | Irlanda / SUA; DPF și SCC |
| Stripe Payments Europe, Ltd. | Plăți și Stripe Connect (pentru donații, Stripe este și operator independent) | Irlanda / SUA; DPF și SCC |
| [DE VERIFICAT: 650 Industries, Inc. (Expo)] | Livrarea notificărilor push (dacă se folosește Expo Push Service) | SUA; SCC |