Acord de prelucrare a datelor
Documentul completează Termenii și condițiile și reglementează prelucrarea datelor cu caracter personal pe care Loomis le prelucrează în numele clientului, conform art. 28 din Regulamentul (UE) 2016/679 (GDPR).
Cine e cine. Pensiunea, hotelul sau cabana care folosește platforma este operator: ea decide ce date colectează de la oaspeți și de ce. Fine Marketing Solutions S.R.L. este persoană împuternicită: prelucrează acele date numai ca să livreze platforma, la instrucțiunile operatorului.
1. Obiectul, natura și scopul prelucrării
Prelucrăm date personale exclusiv pentru a furniza funcțiile platformei contractate de client: rezervări și disponibilitate, check-in și evidența turiștilor, folio și încasări, facturare (inclusiv transmiterea facturilor electronice către sistemele autorității fiscale, când clientul activează această funcție), restaurant și comenzi, curățenie și mentenanță, comunicarea cu oaspeții, rapoarte operaționale și asistență tehnică.
2. Durata
Prelucrarea durează cât timp este activ contractul de abonament, plus perioada de grație de recuperare a datelor prevăzută în Termeni și eventualele termene legale de păstrare care ne revin.
3. Categorii de persoane vizate
- oaspeți și însoțitorii lor;
- utilizatori ai platformei din partea clientului (proprietar, manager, recepție, housekeeping, bucătărie);
- persoane de contact ale partenerilor clientului, dacă acesta le introduce în platformă.
4. Categorii de date
- Identificare și contact: nume, prenume, email, telefon, adresă.
- Date de ședere: perioada, camera, numărul de persoane, preferințe, solicitări, mesaje cu recepția.
- Date cerute de lege pentru evidența turiștilor: data nașterii, cetățenia, tipul și numărul actului de identitate, domiciliul, data sosirii și a plecării, în măsura în care clientul le colectează în platformă.
- Date financiare: sume facturate, încasări, sold, documente fiscale. Datele complete de card nu ajung în platformă: plățile online se procesează direct de procesatorul de plăți.
- Date de utilizare: jurnale de acces și de acțiuni ale utilizatorilor clientului.
Prelucrarea de categorii speciale de date (art. 9 GDPR) nu este prevăzută. Clientul nu trebuie să introducă astfel de date în câmpuri libere.
5. Obligațiile noastre ca persoană împuternicită
- prelucrăm datele numai pe baza instrucțiunilor documentate ale clientului, inclusiv privind transferurile, cu excepția cazului în care legea ne obligă altfel, situație în care îl informăm înainte, dacă nu este interzis;
- ne asigurăm că personalul cu acces la date s-a angajat la confidențialitate;
- aplicăm măsurile tehnice și organizatorice de la secțiunea 8;
- respectăm condițiile de la secțiunea 6 pentru subîmputerniciți;
- ajutăm clientul, în măsura posibilului, să răspundă cererilor persoanelor vizate;
- ajutăm clientul la respectarea obligațiilor de securitate, notificare a incidentelor și evaluare a impactului (art. 32-36 GDPR);
- la încetarea serviciului, ștergem sau returnăm datele, conform secțiunii 9;
- punem la dispoziția clientului informațiile necesare pentru a demonstra respectarea art. 28 și permitem auditul, conform secțiunii 10;
- informăm clientul dacă, în opinia noastră, o instrucțiune încalcă legislația privind protecția datelor.
6. Subîmputerniciți
Clientul autorizează general folosirea de subîmputerniciți pentru infrastructura și serviciile necesare platformei. Impunem fiecăruia, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul acord și rămânem răspunzători față de client pentru activitatea lor. Subîmputerniciții folosiți în prezent:
- Găzduirea aplicației și a bazei de date (Railway).
- Rețea de distribuție, DNS și protecție (Cloudflare).
- Autentificarea utilizatorilor (Clerk).
- Procesarea plăților pentru avansuri și încasări online (Stripe).
- Trimiterea emailurilor către oaspeți și utilizatori (Resend).
- Monitorizarea erorilor din aplicație (Sentry).
- Sincronizarea cu canalele de distribuție, când clientul activează modulul (Channex).
Entitățile juridice, regiunile de găzduire și versiunile contractelor de prelucrare: [DE COMPLETAT: tabel subîmputerniciți confirmat: denumire, entitate, regiune, temei transfer].
Anunțăm clientul înainte de a adăuga sau înlocui un subîmputernicit, cu cel puțin [DE COMPLETAT: termen de preaviz, ex. 30 de zile], iar clientul se poate opune din motive întemeiate legate de protecția datelor; dacă opoziția face imposibilă furnizarea serviciului, poate denunța abonamentul pentru perioada rămasă.
7. Transferuri în afara SEE
Când un subîmputernicit prelucrează date în afara Spațiului Economic European, transferul se întemeiază pe o decizie de adecvare sau pe clauzele contractuale standard ale Comisiei Europene, cu măsuri suplimentare acolo unde evaluarea o cere.
8. Măsuri tehnice și organizatorice (art. 32)
- Izolarea clienților: fiecare cont are datele separate la nivelul bazei de date, iar politicile de securitate ale bazei resping accesul din contextul altui client.
- Criptare în tranzit: HTTPS între browser, aplicație și servicii.
- Control de acces: roluri cu drepturi minime, limitare pe proprietate, sesiuni administrate central.
- Minimizarea în jurnale: CNP, serii și numere de acte, date complete de card și tokenurile de acces nu se scriu în jurnale.
- Trasabilitate: jurnal al operațiunilor sensibile din aplicație.
- Continuitate: copii de siguranță periodice ale bazei de date și procedură de restaurare.
- Detalii suplimentare (frecvența copiilor, RPO/RTO, criptare în repaus, testarea restaurării): [DE COMPLETAT: descriere măsuri confirmată de echipa tehnică].
9. Incidente de securitate
Dacă luăm cunoștință de o încălcare a securității datelor prelucrate în numele clientului, îl informăm fără întârzieri nejustificate și, în orice caz, în termen de [DE COMPLETAT: termen de notificare, ex. 48 de ore] de la constatare, cu informațiile de care dispunem: natura încălcării, categoriile și numărul aproximativ de persoane și de înregistrări afectate, consecințele probabile și măsurile luate. Notificarea către autoritatea de supraveghere și, dacă e cazul, către persoanele vizate rămâne obligația clientului, în calitate de operator.
10. Ștergerea și returnarea datelor
La încetarea contractului, clientul poate exporta datele din platformă în perioada de grație prevăzută în Termeni. După expirarea ei ștergem sau anonimizăm datele, inclusiv din copiile de siguranță, la expirarea ciclului lor de rotație, cu excepția datelor pe care legea ne obligă să le păstrăm.
11. Audit
La cerere scrisă și rezonabilă, punem la dispoziția clientului informațiile necesare pentru a demonstra respectarea obligațiilor din acest acord. Auditurile la fața locului se programează în avans, în timpul programului de lucru, fără a perturba serviciul și cu respectarea confidențialității celorlalți clienți; costurile rezonabile ale unui audit suplimentar față de cele convenite pot fi suportate de client.
12. Răspundere
Răspunderea în legătură cu prezentul acord urmează limitele convenite în Termeni și condiții, în măsura permisă de lege. Prevederile GDPR privind răspunderea împuternicitului rămân aplicabile.
13. Contact
Pentru orice aspect legat de prelucrarea datelor: contact@getloomis.com. Vezi și Politica de confidențialitate.