Acord de prelucrare a datelor
1. Părțile și rolurile
Acest Acord de prelucrare a datelor („Acordul") se încheie între asociația care utilizează Platforma („Operatorul") și operatorul serviciului Collegium („Împuternicitul"), în sensul art. 28 din Regulamentul (UE) 2016/679 (GDPR). Acordul face parte integrantă din termenii serviciului, pentru toate planurile, fără semnătură separată; la cerere, punem la dispoziție o versiune semnabilă. Acordul acoperă datele cu caracter personal pe care Operatorul le administrează în spațiul său de pe Platformă: evidența membrilor, înscrierile la evenimente, lucrările științifice, mesajele din forum, campaniile și celelalte date descrise mai jos. Pentru conturile de utilizator ale Platformei, Collegium rămâne operator de sine stătător, conform Politicii de confidențialitate.
2. Obiectul, durata și natura prelucrării
Obiectul prelucrării: furnizarea serviciilor Platformei descrise în termenii serviciului. Durata: pe durata contractului dintre părți, plus fereastra de export și ștergere de la încetare. Natura prelucrării: colectare, stocare, organizare, structurare, consultare, utilizare, transmitere către destinatarii autorizați, restricționare, ștergere; operațiuni efectuate prin mijloace automate, în infrastructura descrisă la secțiunea de subîmputerniciți. Scopul prelucrării: exclusiv operarea funcționalităților Platformei pentru Operator (gestiunea membrilor, plăți, evenimente, comunicări, vot electronic, forum), fără niciun scop propriu al Împuternicitului.
3. Categoriile de persoane vizate și de date
Persoane vizate: membrii și potențialii membri ai Operatorului, participanții la evenimentele acestuia, autorii de lucrări științifice, destinatarii campaniilor, personalul Operatorului cu acces la panou. Categorii de date: date de identificare și contact (nume, email), date privind calitatea de membru (nivel de cotizație, status, funcții, date de aderare și expirare), date privind participarea la evenimente (înscrieri, bilete, prezență, credite EMC), conținut generat (lucrări, mesaje în forum), referințe de plată (fără numere de card, care rămân exclusiv la Stripe) și jurnale tehnice asociate. Platforma nu este destinată colectării de categorii speciale de date (art. 9 GDPR). Dacă Operatorul alege să introducă astfel de date în câmpuri libere, o face pe propria răspundere și confirmă că deține un temei valabil.
4. Instrucțiunile operatorului
Împuternicitul prelucrează datele exclusiv pe baza instrucțiunilor documentate ale Operatorului. Instrucțiunile sunt exprimate prin configurarea și utilizarea Platformei (de exemplu: adăugarea unui membru, trimiterea unei campanii, deschiderea unui vot) și prin solicitările scrise transmise canalelor oficiale de suport. Dacă o instrucțiune încalcă, în opinia Împuternicitului, GDPR sau alt drept aplicabil, Împuternicitul informează Operatorul fără întârziere. Împuternicitul poate prelucra date în afara instrucțiunilor doar dacă dreptul UE sau național o impune, caz în care informează Operatorul înainte, dacă legea nu interzice informarea.
5. Confidențialitate
Persoanele autorizate de Împuternicit să prelucreze datele sunt supuse unor obligații de confidențialitate contractuale sau legale, instruite corespunzător, iar accesul lor este limitat la principiul nevoii de a ști.
6. Măsuri tehnice și organizatorice
Împuternicitul implementează și menține măsuri adecvate conform art. 32 GDPR, incluzând: criptare în tranzit (TLS) și în repaus; politici de securitate la nivel de rând (row-level security) pe fiecare tabel, care izolează complet datele fiecărui Operator; autentificare cu parole stocate ireversibil criptat și, opțional, prin furnizori de identitate; chei de serviciu disponibile exclusiv pe server; jurnal de audit al acțiunilor administrative; limitare de rată pe operațiunile sensibile; separarea mediilor de dezvoltare și producție; copii de siguranță automate cu rotație; anonimizare ireversibilă integrată pentru persoanele vizate. Măsurile sunt revizuite periodic și pot fi îmbunătățite, fără a reduce nivelul general de protecție.
7. Subîmputerniciți autorizați
Operatorul autorizează în mod general utilizarea următorilor subîmputerniciți: Supabase Inc. (bază de date, autentificare, stocare fișiere; infrastructură AWS, regiunea UE, Irlanda), Vercel Inc. (găzduirea aplicației, regiune UE), Stripe Payments Europe Ltd. (procesarea plăților), Resend (livrarea emailurilor), Google Ireland Ltd. (exclusiv pentru autentificarea cu Google, dacă este folosită de persoanele vizate) și furnizorul de facturare electronică activat de Operator (pentru e-Factura). Împuternicitul notifică Operatorul cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subîmputernicit esențial, prin email sau în aplicație. Operatorul poate obiecta din motive rezonabile legate de protecția datelor; dacă nu se găsește o soluție, Operatorul poate rezilia contractul cu rambursarea proporțională a perioadei neconsumate. Împuternicitul impune fiecărui subîmputernicit obligații de protecție a datelor echivalente celor din acest Acord și rămâne răspunzător față de Operator pentru îndeplinirea lor.
8. Asistență acordată operatorului
Ținând seama de natura prelucrării, Împuternicitul asistă Operatorul prin măsuri tehnice și organizatorice adecvate pentru: răspunsul la cererile persoanelor vizate (export de date în format structurat direct din zona de membru, rectificare din panou, anonimizare ireversibilă la cerere); asigurarea securității conform art. 32; notificarea încălcărilor conform art. 33-34; și, în măsura informațiilor disponibile Împuternicitului, evaluările de impact (DPIA) și consultările prealabile conform art. 35-36. Asistența care depășește funcționalitățile incluse ale Platformei și un efort rezonabil poate fi facturată la costuri rezonabile, comunicate în prealabil.
9. Notificarea încălcărilor de securitate
Împuternicitul notifică Operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele Operatorului, țintind ca prima notificare să fie transmisă în cel mult 48 de ore de la confirmare. Notificarea descrie, în măsura informațiilor disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse și un punct de contact. Împuternicitul documentează încălcările și cooperează cu Operatorul pentru îndeplinirea obligațiilor acestuia față de autoritate și persoanele vizate. Notificarea către autoritate și persoanele vizate rămâne responsabilitatea Operatorului.
10. Audit și demonstrarea conformității
Împuternicitul pune la dispoziția Operatorului informațiile necesare pentru a demonstra respectarea art. 28 GDPR: descrierea măsurilor de securitate, lista subîmputerniciților, certificările și rapoartele de audit ale furnizorilor de infrastructură (de exemplu SOC 2 / ISO 27001, în măsura în care sunt disponibile de la aceștia). Operatorul poate efectua, cel mult o dată pe an și cu notificare prealabilă de 30 de zile, un audit asupra conformității cu acest Acord, prin el însuși sau printr-un auditor independent care nu este concurent al Împuternicitului, în timpul programului de lucru, fără acces la datele altor operatori și cu respectarea confidențialității. Costurile auditului revin Operatorului.
11. Returnarea și ștergerea datelor
La încetarea serviciilor, Operatorul își poate exporta datele prin instrumentele integrate (export CSV al membrilor, export de conținut) într-o fereastră de 30 de zile. După expirarea ferestrei, Împuternicitul șterge definitiv datele din sistemele active, cu excepția datelor a căror păstrare este impusă de lege (de exemplu înregistrări de facturare), care se păstrează izolat pe durata legală. Copiile de siguranță expiră automat prin rotație la scurt timp după ștergere. La cererea scrisă a Operatorului, Împuternicitul confirmă ștergerea.
12. Transferuri internaționale
Prelucrarea principală are loc în Uniunea Europeană. În măsura în care un subîmputernicit prelucrează date în afara UE, transferul se întemeiază pe Clauzele Contractuale Standard ale Comisiei Europene sau pe o decizie de adecvare (inclusiv EU-US Data Privacy Framework, unde este cazul), iar Împuternicitul se asigură contractual de acest lucru.
13. Răspundere și ierarhia documentelor
Răspunderea părților sub acest Acord urmează regimul de limitare din termenii serviciului, cu excepțiile impuse de lege. În caz de conflict între acest Acord și termenii serviciului, pentru aspectele de protecție a datelor prevalează Acordul.
14. Modificări ale acordului
Împuternicitul poate actualiza acest Acord pentru a reflecta evoluția serviciului sau a legislației, fără a reduce nivelul de protecție. Modificările semnificative se notifică Operatorului cu cel puțin 30 de zile înainte, prin email sau în aplicație.