ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

Tradus pentru confortul dumneavoastră. În cazul oricărui conflict între această versiune și versiunea în engleză, prevalează versiunea în engleză.

Acest Act Adițional privind Prelucrarea Datelor („DPA") face parte integrantă din Termenii și Condițiile de Utilizare („Termenii") încheiați între Proyecta Labs, Inc. („Proyecta," „noi," „nouă" sau „nostru/noastră") și clientul care i-a acceptat („Clientul" sau „dumneavoastră"). Acesta se aplică ori de câte ori Proyecta prelucrează date cu caracter personal în numele dumneavoastră și se aplică fiecărui client, indiferent de locul în care se află. Termenii scriși cu majusculă care nu sunt definiți aici au înțelesul atribuit în Termeni.

Nu este necesară o semnătură separată. Acest DPA este încorporat în Termeni prin trimitere: îl încheiați prin acceptarea Termenilor, iar Proyecta îl încheie prin publicarea sa aici. Puteți descărca sau tipări această pagină ca exemplar semnat. Acesta produce efecte de la data la care ați acceptat Termenii sau de la 22 septembrie 2026, oricare dintre acestea este ulterioară.

1. Definiții

  • „Legislația Aplicabilă privind Protecția Datelor" înseamnă orice lege care se aplică prelucrării Datelor cu Caracter Personal ale Clientului în temeiul Termenilor, inclusiv, după caz: Regulamentul general privind protecția datelor al UE 2016/679 („RGPD"); RGPD astfel cum a fost încorporat în legislația Regatului Unit și Legea privind protecția datelor din 2018 a Regatului Unit („RGPD al Regatului Unit"); Legea federală elvețiană privind protecția datelor („FADP"); California Consumer Privacy Act, astfel cum a fost modificată prin CPRA („CCPA"), și alte legi privind confidențialitatea ale statelor SUA; Ley Federal de Protección de Datos Personales en Posesión de los Particulares din Mexic („LFPDPPP"); și Lei Geral de Proteção de Dados din Brazilia („LGPD").
  • „Date cu Caracter Personal ale Clientului" înseamnă datele cu caracter personal pe care Proyecta le prelucrează în numele Clientului în cadrul furnizării Serviciilor, astfel cum sunt descrise în Anexa I. Acestea includ datele cu caracter personal ale Utilizatorilor Finali ai Aplicațiilor dumneavoastră Publicate.
  • „Operator," „persoană împuternicită de operator," „persoană vizată," „date cu caracter personal," „prelucrare" și „autoritate de supraveghere" au înțelesul atribuit în RGPD. Termenii echivalenți din cadrul altor Legislații Aplicabile privind Protecția Datelor (de exemplu „business" și „service provider" în temeiul CCPA sau „responsable" și „encargado" în temeiul LFPDPPP) se interpretează în mod corespunzător.
  • „Încălcare a Securității Datelor cu Caracter Personal" înseamnă o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată a Datelor cu Caracter Personal ale Clientului sau la accesul neautorizat la acestea.
  • „Subprocesator" înseamnă orice terț pe care Proyecta îl angajează pentru a prelucra Date cu Caracter Personal ale Clientului.
  • „Clauze Contractuale Standard" sau „SCC" înseamnă clauzele contractuale standard aprobate de Comisia Europeană prin Decizia de punere în aplicare (UE) 2021/914.

2. Roluri și Domeniu de Aplicare

2.1. Clientul este operatorul; Proyecta este persoana împuternicită de operator. În ceea ce privește Datele cu Caracter Personal ale Clientului, dumneavoastră sunteți operatorul (sau o persoană împuternicită care acționează pentru propriul operator), iar Proyecta este persoana dumneavoastră împuternicită de operator (sau subprocesator). Acest lucru corespunde Secțiunii 28.3 din Termeni.

2.2. Ce nu acoperă acest DPA. Proyecta este un operator independent pentru datele cu caracter personal pe care le prelucrează pentru a-și desfășura propria activitate: informațiile privind contul și facturarea dumneavoastră, utilizarea de către dumneavoastră a constructorului, jurnalele de securitate și propriul nostru marketing. Această prelucrare este descrisă în Politica noastră de Confidențialitate, nu în acest DPA.

2.3. Responsabilitățile dumneavoastră în calitate de operator. Sunteți responsabil(ă) pentru legalitatea prelucrării pe care o dispuneți. Aceasta include furnizarea unei note de informare privind confidențialitatea către Utilizatorii dumneavoastră Finali, existența unui temei legal pentru prelucrare, obținerea oricărui consimțământ necesar și asigurarea faptului că datele pe care dumneavoastră sau Utilizatorii dumneavoastră Finali le transmiteți pot fi prelucrate în mod legal prin intermediul Serviciilor.

2.4. Analize în Aplicațiile Publicate. Funcția de analiză integrată a unei Aplicații Publicate nu stochează cookie-uri sau orice alt identificator în browserul Utilizatorului Final. Proyecta numără vizitatorii pe serverele sale cu un identificator pseudonim calculat din cerere (adresa IP și detaliile browserului) și dintr-o valoare aleatorie care este înlocuită în fiecare zi și ștearsă în termen de 48 de ore, astfel încât identificatorii nu pot fi corelați de la o zi la alta. Adresa IP nu este stocată împreună cu datele analitice. Aplicațiile Publicate construite cu o versiune anterioară a funcției de analiză pot încă seta un cookie primar (_pry_vid) până când sunt actualizate; Proyecta nu mai utilizează valoarea acestuia. Consimțământul pentru orice altceva ce stochează Aplicația dumneavoastră Publicată în browserul Utilizatorului Final — conținut încorporat de la terți, pixeli, widgeturi de chat — rămâne responsabilitatea dumneavoastră în calitate de operator.

3. Prelucrarea pe Baza Instrucțiunilor Dumneavoastră

3.1. Proyecta va prelucra Datele cu Caracter Personal ale Clientului numai pe baza instrucțiunilor dumneavoastră documentate, inclusiv în ceea ce privește transferurile către o țară terță, cu excepția cazului în care legea impune altfel. În acest caz, vă vom informa cu privire la respectiva cerință legală înainte de prelucrare, cu excepția cazului în care legea interzice acest lucru din motive importante de interes public.

3.2. Instrucțiunile dumneavoastră sunt: (a) Termenii și acest DPA; (b) modul în care configurați și utilizați Serviciile, inclusiv ceea ce colectează și fac Aplicațiile dumneavoastră Publicate; și (c) orice altă instrucțiune scrisă rezonabilă pe care ne-o transmiteți și care este compatibilă cu Termenii. O instrucțiune care ar modifica domeniul de aplicare al Serviciilor poate necesita un acord separat.

3.3. Vă vom informa cu promptitudine dacă, în opinia noastră, o instrucțiune încalcă Legislația Aplicabilă privind Protecția Datelor. Nu suntem obligați să executăm o instrucțiune care încalcă legea.

4. Confidențialitate

Proyecta se va asigura că fiecare persoană pe care o autorizează să prelucreze Date cu Caracter Personal ale Clientului are o obligație de confidențialitate, fie contractuală, fie legală. Accesul este limitat la personalul care are nevoie de acesta pentru a furniza, susține sau securiza Serviciile.

5. Securitate

5.1. Proyecta va implementa și va menține măsuri tehnice și organizatorice adecvate pentru a proteja Datele cu Caracter Personal ale Clientului, ținând seama de stadiul actual al tehnologiei, de costurile implementării și de natura, domeniul de aplicare, contextul și scopurile prelucrării, astfel cum impune articolul 32 din RGPD. Măsurile actuale sunt descrise în Anexa II.

5.2. Putem actualiza aceste măsuri în timp, cu condiția ca o actualizare să nu reducă în mod semnificativ nivelul general de protecție.

6. Subprocesatori

6.1. Autorizare generală. Acordați Proyecta o autorizare generală de a angaja Subprocesatori. Lista actuală, cu scopul și locația fiecărui Subprocesator, este publicată la /subprocessors.

6.2. Notificare și obiecție. Vă vom notifica cu cel puțin 30 de zile înainte ca un nou Subprocesator să înceapă să prelucreze Date cu Caracter Personal ale Clientului, prin actualizarea paginii respective și prin trimiterea unui e-mail persoanelor de contact ale contului dumneavoastră. Puteți obiecta din motive rezonabile de protecție a datelor, scriind la privacy@proyecta.dev în cadrul acestei perioade. Vom colabora apoi cu dumneavoastră, cu bună-credință, pentru găsirea unei alternative. Dacă nicio alternativă nu este posibilă în mod rezonabil, puteți înceta Serviciile afectate, iar noi vă vom rambursa orice Taxe de Platformă plătite în avans pentru perioada ulterioară încetării.

6.3. Transmiterea obligațiilor și răspunderea. Vom obliga fiecare Subprocesator printr-un contract scris care conține obligații de protecție a datelor care nu sunt mai puțin protective decât acest DPA. Rămânem răspunzători față de dumneavoastră pentru îndeplinirea acestor obligații de către Subprocesatorii noștri.

7. Asistență Acordată Dumneavoastră

7.1. Cererile persoanelor vizate. Ținând seama de natura prelucrării, Proyecta vă va asista, prin măsuri tehnice și organizatorice adecvate, în soluționarea cererilor persoanelor vizate privind exercitarea drepturilor lor. Serviciile oferă, în consola de administrare a Aplicației dumneavoastră Publicate, instrumente pentru accesarea, rectificarea, exportul și ștergerea datelor Utilizatorilor dumneavoastră Finali. Dacă o persoană vizată ne contactează direct cu privire la Date cu Caracter Personal ale Clientului, vom înainta sau redirecționa cererea către dumneavoastră și nu vom răspunde noi înșine la aceasta decât dacă ne instruiți în acest sens.

7.2. Altă asistență. Ținând seama de informațiile de care dispunem, vă vom asista în mod rezonabil în îndeplinirea obligațiilor dumneavoastră privind securitatea, notificarea Încălcărilor Securității Datelor cu Caracter Personal, evaluările impactului asupra protecției datelor și consultarea prealabilă a autorităților de supraveghere (articolele 32–36 din RGPD). Putem percepe o taxă rezonabilă pentru asistența care depășește informațiile pe care le punem la dispoziția tuturor clienților.

8. Încălcări ale Securității Datelor cu Caracter Personal

8.1. Proyecta vă va notifica fără întârzieri nejustificate după ce ia cunoștință de o Încălcare a Securității Datelor cu Caracter Personal și, acolo unde este posibil, în termen de 72 de ore. Notificarea se transmite persoanelor de contact ale contului dumneavoastră.

8.2. Notificarea va descrie, în măsura în care se cunosc la momentul respectiv: natura încălcării, inclusiv categoriile și numărul aproximativ al persoanelor vizate și al înregistrărilor în cauză; consecințele probabile ale acesteia; și măsurile luate sau propuse pentru remedierea încălcării și atenuarea efectelor acesteia. Acolo unde nu este posibil să furnizăm toate aceste informații simultan, le vom furniza în etape, fără alte întârzieri nejustificate.

8.3. Vom lua măsuri rezonabile pentru a limita și remedia încălcarea. Notificarea noastră nu reprezintă o recunoaștere a vinovăției sau a răspunderii.

9. Returnare și Ștergere

9.1. La încetarea Serviciilor, puteți exporta Datele cu Caracter Personal ale Clientului timp de 30 de zile, astfel cum este descris în Secțiunea 21.5 din Termeni. După această perioadă, Proyecta le va șterge din sistemele sale active, cu excepția cazului în care legea ne impune să le păstrăm.

9.2. Copiile păstrate în copiile de rezervă sunt șterse pe măsură ce copiile de rezervă expiră conform ciclului lor normal de rotație. Până atunci, acestea rămân protejate de acest DPA și nu sunt utilizate în niciun alt scop.

9.3. De asemenea, puteți șterge Date cu Caracter Personal ale Clientului în orice moment cât timp Serviciile sunt active: prin ștergerea înregistrărilor din consola de administrare, prin anularea publicării unei Aplicații Publicate sau prin închiderea contului dumneavoastră.

10. Audituri și Informații

10.1. Proyecta va pune la dispoziție toate informațiile necesare în mod rezonabil pentru a demonstra conformitatea cu acest DPA și cu articolul 28 din RGPD. Aceste informații includ acest DPA, măsurile de securitate din Anexa II, lista Subprocesatorilor și răspunsuri scrise la chestionare de securitate rezonabile.

10.2. Dacă aceste informații nu sunt suficiente pentru a demonstra conformitatea sau dacă o autoritate de supraveghere o impune, puteți audita conformitatea noastră, inclusiv prin inspecții, prin intermediul unui auditor independent obligat la confidențialitate. Auditurile sunt limitate la unul în orice perioadă de 12 luni (cu excepția situației ulterioare unei Încălcări a Securității Datelor cu Caracter Personal sau la cererea unei autorități), necesită o notificare scrisă prealabilă de cel puțin 30 de zile, trebuie să aibă loc în timpul programului de lucru fără a perturba în mod nerezonabil activitatea noastră și se efectuează pe cheltuiala dumneavoastră. Acestea acoperă numai sistemele care prelucrează Date cu Caracter Personal ale Clientului.

11. Transferuri Internaționale

11.1. Proyecta are sediul în Statele Unite, iar Datele cu Caracter Personal ale Clientului pot fi prelucrate în Statele Unite și în celelalte țări în care își desfășoară activitatea Subprocesatorii noștri, astfel cum sunt enumerate la /subprocessors.

11.2. Transferuri din SEE. În măsura în care Date cu Caracter Personal ale Clientului care intră sub incidența RGPD sunt transferate către o țară care nu beneficiază de o decizie privind caracterul adecvat, SCC sunt încorporate în acest DPA prin trimitere și se aplică după cum urmează:

  • Modulul Doi (de la operator la persoana împuternicită de operator) se aplică acolo unde sunteți operator, iar Modulul Trei (de la persoana împuternicită la persoana împuternicită) acolo unde sunteți persoană împuternicită de operator. Dumneavoastră sunteți „exportatorul de date", iar Proyecta este „importatorul de date."
  • Se aplică Clauza 7 (clauza de aderare).
  • Clauza 9: se aplică Opțiunea 2 (autorizare generală scrisă), cu termenul de notificare prevăzut în Secțiunea 6.2 din acest DPA.
  • Clauza 11: formularea opțională nu se aplică.
  • Clauza 13: autoritatea de supraveghere competentă este cea stabilită în conformitate cu Clauza 13 litera (a). Acolo unde nu sunteți stabilit(ă) în SEE, aceasta este autoritatea de supraveghere a statului membru în care este stabilit reprezentantul dumneavoastră în UE sau, dacă nu aveți unul, Autoritatea austriacă pentru protecția datelor (statul membru al reprezentantului nostru în temeiul articolului 27).
  • Clauza 17: SCC sunt guvernate de legislația Irlandei. Clauza 18: litigiile sunt soluționate de instanțele din Irlanda.
  • Anexele I și II la SCC sunt completate de Anexele I și II la acest DPA. Anexa III este completată de lista de la /subprocessors.

11.3. Transferuri din Regatul Unit. Pentru transferurile care intră sub incidența RGPD al Regatului Unit, SCC se aplică astfel cum au fost modificate prin Actul adițional privind transferul internațional de date emis de Comisarul pentru Informații al Regatului Unit (versiunea B1.0), care este încorporat prin trimitere. Tabelele acestuia sunt completate cu informațiile din Secțiunea 11.2 și din Anexele I și II la acest DPA, iar oricare dintre părți îl poate înceta în condițiile permise de Secțiunea 19 a acestuia.

11.4. Transferuri din Elveția. Pentru transferurile care intră sub incidența FADP, SCC se aplică cu următoarele modificări: trimiterile la RGPD se interpretează ca trimiteri la FADP; Comisarul federal elvețian pentru protecția datelor și informații este autoritatea de supraveghere competentă pentru aceste transferuri; iar termenul „stat membru" nu împiedică persoanele vizate din Elveția să introducă acțiuni la locul lor de reședință obișnuită.

11.5. Cadrul de confidențialitate a datelor. Acolo unde un destinatar este certificat în temeiul Cadrului UE-SUA de confidențialitate a datelor (sau al extensiei sale pentru Regatul Unit ori al cadrului Elveția-SUA), transferul se poate baza pe această certificare în locul SCC.

11.6. Accesul autorităților publice. Dacă Proyecta primește o cerere obligatorie din punct de vedere juridic din partea unei autorități publice privind Date cu Caracter Personal ale Clientului, vă vom notifica cu promptitudine, cu excepția cazului în care legea interzice acest lucru, și vă vom oferi posibilitatea de a solicita un ordin de protecție. Vom contesta o cerere pe care o considerăm în mod rezonabil ilegală și vom divulga numai datele minime impuse de cerere.

12. Legile privind Confidențialitatea ale Statelor SUA

Acolo unde Proyecta prelucrează Date cu Caracter Personal ale Clientului în calitate de „service provider," „contractor" sau „processor" al dumneavoastră în temeiul CCPA sau al unei alte legi privind confidențialitatea a unui stat din SUA, Proyecta:

  • nu va vinde și nu va partaja Date cu Caracter Personal ale Clientului (în sensul în care acești termeni sunt definiți în CCPA);
  • nu va păstra, utiliza sau divulga Date cu Caracter Personal ale Clientului în niciun alt scop decât scopurile comerciale specificate în Termeni și în acest DPA sau în afara relației comerciale directe dintre dumneavoastră și noi;
  • nu va combina Date cu Caracter Personal ale Clientului cu date cu caracter personal pe care le primește de la sau în numele oricărei alte persoane ori pe care le colectează ea însăși, cu excepția cazurilor permise de aceste legi;
  • va respecta obligațiile pe care aceste legi le impun furnizorilor de servicii și va asigura același nivel de protecție a confidențialității pe care îl impun acestea;
  • vă va notifica dacă stabilește că nu mai poate îndeplini aceste obligații; și
  • este de acord că puteți lua măsuri rezonabile și adecvate pentru a opri și a remedia orice utilizare neautorizată a Datelor cu Caracter Personal ale Clientului.

Certificăm că înțelegem aceste restricții și că le vom respecta.

13. Mexic și Brazilia

13.1. Mexic. Pentru Datele cu Caracter Personal ale Clientului care intră sub incidența LFPDPPP, dumneavoastră sunteți „responsable", iar Proyecta este „encargado." Proyecta va prelucra Datele cu Caracter Personal ale Clientului numai pe baza instrucțiunilor dumneavoastră, nu le va utiliza în scopuri proprii, le va păstra confidențiale, va aplica măsurile de securitate din Anexa II, le va șterge conform Secțiunii 9 și le va transmite terților numai în calitate de Subprocesatori în temeiul Secțiunii 6, ceea ce constituie o „remisión" în sensul acelei legi.

13.2. Brazilia. Pentru Datele cu Caracter Personal ale Clientului care intră sub incidența LGPD, dumneavoastră sunteți „controlador", iar Proyecta este „operador", iar acest DPA se aplică în mod corespunzător.

14. Dispoziții Generale

14.1. Ordinea de prioritate. În ceea ce privește prelucrarea Datelor cu Caracter Personal ale Clientului, acest DPA prevalează asupra oricărei dispoziții contrare din Termeni. SCC, acolo unde se aplică, prevalează asupra acestui DPA.

14.2. Răspunderea. Răspunderea fiecărei părți în temeiul acestui DPA este supusă limitărilor și excluderilor de răspundere din Termeni, cu excepția cazului în care Legislația Aplicabilă privind Protecția Datelor sau SCC nu permit o astfel de limitare.

14.3. Durata. Acest DPA rămâne în vigoare atât timp cât Proyecta prelucrează Date cu Caracter Personal ale Clientului în numele dumneavoastră, inclusiv pe durata perioadei de export și ștergere prevăzute în Secțiunea 9.

14.4. Modificări. Putem actualiza acest DPA pentru a reflecta modificări ale legislației, ale Subprocesatorilor noștri sau ale Serviciilor, cu notificare conform Secțiunii 25 din Termeni. O actualizare nu va reduce în mod semnificativ protecția pe care acest DPA o oferă Datelor cu Caracter Personal ale Clientului, cu excepția cazului în care legea impune acest lucru.

14.5. Limba. Acest DPA poate fi pus la dispoziție în mai multe limbi. În caz de neconcordanță, prevalează versiunea în limba engleză.

14.6. Contact. Întrebări privind protecția datelor: privacy@proyecta.dev. Notificări juridice: legal@proyecta.dev. Reprezentantul nostru în UE în temeiul articolului 27 din RGPD este iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).

Anexa I — Detalii privind Prelucrarea {#annex-1}

Părțile.

  • Exportatorul de date / operatorul: Clientul, astfel cum este identificat prin contul său. Activitate: crearea și operarea de site-uri web și aplicații cu ajutorul Serviciilor. Contact: adresa de e-mail a proprietarului contului.
  • Importatorul de date / persoana împuternicită de operator: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Activitate: furnizorul Serviciilor. Contact: privacy@proyecta.dev.

Categoriile de persoane vizate.

  • Utilizatorii Finali ai Aplicațiilor dumneavoastră Publicate: vizitatori, clienți și cumpărători, persoane care efectuează rezervări, persoane care transmit formulare sau date de contact (lead-uri), membri și utilizatori autentificați, abonați la newsletter și persoane care trimit mesaje afacerii dumneavoastră prin canalele conectate (cum ar fi WhatsApp sau e-mailul)
  • Membrii echipei dumneavoastră și alți utilizatori pe care îi invitați în Organizația dumneavoastră sau în consola de administrare a Aplicației dumneavoastră Publicate
  • Orice alte persoane fizice ale căror date cu caracter personal dumneavoastră sau Utilizatorii dumneavoastră Finali le transmiteți prin intermediul Serviciilor

Categoriile de date cu caracter personal.

  • Date de identificare și de contact: nume, adresă de e-mail, număr de telefon, adresă poștală sau de livrare
  • Date privind contul și autentificarea Utilizatorilor Finali: identificatori de utilizator, metoda de autentificare, coduri unice, identificatori de conectare terți asociați
  • Date privind tranzacțiile: comenzi, rezervări, abonamente, facturi și starea plăților (datele cardului sunt gestionate de furnizorul de plăți pe care îl conectați, nu sunt stocate de Proyecta)
  • Conținut transmis de Utilizatorii Finali: răspunsuri la formulare, mesaje și conținutul media al acestora, recenzii, fișiere și încărcări
  • Date privind comunicările: conținutul e-mailurilor și al mesajelor, starea livrării și a dezabonării
  • Date analitice și tehnice: un identificator de vizitator pseudonim zilnic și un identificator de sesiune pentru fiecare vizită, pagini vizitate, sursa de trimitere (referrer), parametri UTM, browser, sistem de operare și tip de dispozitiv, precum și indicatori de performanță ai paginilor. Adresa IP este prelucrată tranzitoriu pentru a calcula identificatorul de vizitator și pentru a proteja Serviciile împotriva abuzurilor și nu este stocată împreună cu datele analitice
  • Orice alte date cu caracter personal pe care alegeți să le colectați prin intermediul Aplicațiilor dumneavoastră Publicate

Categorii speciale de date. Serviciile nu sunt concepute în mod specific pentru categorii speciale de date cu caracter personal (articolul 9 din RGPD) sau pentru date privind condamnările penale. Dacă Aplicația dumneavoastră Publicată le colectează (de exemplu, informații privind sănătatea în formularul de rezervare al unei clinici), sunteți responsabil(ă) pentru existența unui temei legal și pentru a aprecia dacă măsurile din Anexa II sunt adecvate. Acestea beneficiază de aceeași protecție ca toate celelalte Date cu Caracter Personal ale Clientului.

Frecvența transferului. Continuu, atât timp cât sunt utilizate Serviciile.

Natura prelucrării. Găzduire, stocare, extragere, transmitere, afișare, organizare, analiză în scopul raportării către dumneavoastră, copiere de rezervă și ștergere. Acolo unde utilizați funcții AI (cum ar fi un asistent AI care răspunde clienților dumneavoastră), și prelucrare de către furnizorii de modele AI pentru generarea răspunsurilor.

Scopul prelucrării. Furnizarea Serviciilor către dumneavoastră: găzduirea și operarea Aplicațiilor dumneavoastră Publicate și a datelor acestora, e-mail și mesagerie, comerț și rezervări, analize, autentificarea Utilizatorilor dumneavoastră Finali, funcțiile AI pe care le activați, asistență și securizarea Serviciilor.

Durata și păstrarea. Pe durata Termenilor și, ulterior, până la ștergerea în temeiul Secțiunii 9 din acest DPA.

Subprocesatori. Astfel cum sunt enumerați la /subprocessors, în scopurile și în locațiile menționate acolo.

Anexa II — Măsuri Tehnice și Organizatorice de Securitate {#annex-2}

  • Criptare. Datele sunt criptate în tranzit cu TLS 1.2 sau o versiune superioară și în repaus de către furnizorii noștri de infrastructură cloud.
  • Izolarea clienților (tenant isolation). Datele aplicațiilor publicate sunt păstrate într-o bază de date multi-tenant în care fiecare citire și scriere este limitată la propriul client (tenant), cu securitate la nivel de rând în baza de date pentru înregistrările de conținut. Codul rulează în Medii de Execuție izolate, de tip sandbox, care nu pot accesa datele altor clienți.
  • Protecția rețelei. Bazele de date de producție nu au adresă IP publică și pot fi accesate numai din interiorul rețelei noastre private. Accesul administrativ se realizează printr-un gateway care ține seama de identitate. Aplicațiile publicate sunt servite prin intermediul unei rețele edge cu protecție împotriva atacurilor DDoS.
  • Controlul accesului. Accesul la sistemele de producție și la Datele cu Caracter Personal ale Clientului este limitat la personalul care are nevoie de acesta, pe baza unor roluri cu privilegii minime, cu conturi individuale protejate prin autentificare puternică. Investigațiile de rutină utilizează acces numai în citire.
  • Jurnalizare și monitorizare. Accesările și modificările sunt înregistrate în jurnale. Erorile și anomaliile sunt monitorizate și generează alerte.
  • Disponibilitate și reziliență. Baze de date gestionate cu copii de rezervă automate și infrastructură gestionată sub formă de cod, cu revizuirea modificărilor.
  • Dezvoltare securizată. Revizuirea codului, testare automată și verificări statice înainte de lansare, precum și gestionarea dependențelor și a vulnerabilităților.
  • Gestionarea secretelor. Credențialele și cheile API sunt păstrate într-un depozit gestionat de secrete, niciodată în codul sursă. Aplicațiile publicate se autentifică cu chei specifice fiecărei aplicații, care pot fi rotite sau revocate.
  • Răspunsul la incidente. Un proces documentat pentru detectarea, limitarea, investigarea și notificarea Încălcărilor Securității Datelor cu Caracter Personal în temeiul Secțiunii 8.
  • Personal. Obligații de confidențialitate și instruire în materie de securitate pentru toate persoanele care au acces la Date cu Caracter Personal ale Clientului.
  • Diligența privind Subprocesatorii. Subprocesatorii sunt selectați pe baza practicilor lor de securitate și sunt obligați în temeiul Secțiunii 6.3.
  • Minimizarea și ștergerea datelor. Cererile persoanelor vizate sunt gestionate prin intermediul Serviciilor, iar datele sunt șterse în temeiul Secțiunii 9.