Acord de prelucrare a datelor (art. 28 GDPR)
1. Obiect
Operatorul folosește Platforma Foodle pentru a-și gestiona meniul, comenzile, mesele, rezervările, livrările și personalul. În acest scop, Împuternicitul prelucrează în numele Operatorului date cu caracter personal ale clienților și ale personalului Operatorului.
2. Natura și scopul prelucrării
| Categorie de persoane | Date | Operațiuni |
|---|---|---|
| Clienții Operatorului | Telefon, nume, adresă de livrare, comenzi, sume, rezervări, evaluări, date de facturare (CUI) | Colectare, stocare, afișare către Operator, transmitere SMS/push, transmitere factură în RO e-Factura, statistici, ștergere |
| Personalul Operatorului | Nume, telefon, rol, acțiuni în aplicații, localizare GPS a curierilor în timpul livrărilor | Colectare, stocare, afișare, jurnalizare |
Nu se prelucrează categorii speciale de date. Durata: pe durata contractului, plus termenele de păstrare din Politica de confidențialitate.
3. Obligațiile Împuternicitului
- Prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului (configurările din panou și acești Termeni), inclusiv în ce privește transferurile în afara UE.
- Se asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea.
- Implementează măsuri tehnice și organizatorice adecvate (art. 32 GDPR): criptare în tranzit, separare logică pe Parteneri, control al accesului, copii de siguranță zilnice, jurnalizare, autentificare fără parole.
- Recurge la sub-împuterniciți numai cu autorizarea generală de la punctul 4 și impune acestora aceleași obligații.
- Ajută Operatorul să răspundă cererilor persoanelor vizate (acces, ștergere etc.) prin funcțiile din panou și, la nevoie, prin suport.
- Ajută Operatorul la respectarea art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluarea impactului), ținând cont de natura prelucrării.
- Notifică Operatorul fără întârzieri nejustificate, în cel mult 48 de ore de la luarea la cunoștință a unei încălcări a securității datelor, cu informațiile necesare notificării ANSPDCP.
- La încetarea serviciilor, la alegerea Operatorului, exportă (30 de zile) și apoi șterge datele, cu excepția celor pe care legea îl obligă să le păstreze.
- Pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea art. 28 și permite audituri rezonabile, cu notificare prealabilă de 15 zile, cel mult o dată pe an, pe cheltuiala Operatorului.
4. Sub-împuterniciți autorizați
| Furnizor | Serviciu | Locație | Garanții transfer |
|---|---|---|---|
| Twilio Inc. | Coduri SMS și mesaje | SUA / UE | Clauze contractuale standard (SCC) + EU-US Data Privacy Framework |
| Furnizorul de găzduire al Platformei | Servere, stocare, copii de siguranță | Uniunea Europeană | — |
| Furnizorul de e-mail tranzacțional | Notificări prin e-mail | UE | — |
Împuternicitul informează Operatorul (în panou și/sau prin e-mail) cu cel puțin 15 zile înainte de adăugarea sau înlocuirea unui sub-împuternicit; Operatorul se poate opune în scris, caz în care poate înceta contractul fără penalități.
5. Obligațiile Operatorului
- Are temei legal pentru prelucrări și își informează clienții și personalul (de exemplu prin propria politică de confidențialitate, afișată în meniu/shop și la locație).
- Informează curierii despre localizarea GPS în timpul livrărilor și bucătarii despre folosirea camerei (prelucrare locală, fără stocare).
- Configurează corect drepturile de acces ale personalului și le revocă la încetarea colaborării.
- Răspunde persoanelor vizate în calitate de operator.
6. Răspundere
Fiecare parte răspunde pentru prejudiciile cauzate prin nerespectarea obligațiilor proprii din GDPR și din acest acord, în limitele din Termeni și condiții.
7. Durată
Acordul se aplică pe toată durata utilizării Platformei de către Operator și până la ștergerea datelor.