ACORDUL DE PRELUCRARE A DATELOR CU CARACTER PERSONAL
al platformei 5-Star Planet®
Versiunea: 5
Data: 27 iulie 2026
Prezentul Acord de Prelucrare a Datelor cu Caracter Personal se încheie între Utilizator, în calitate de operator de date cu caracter personal, și 5-STAR PLANET S.R.L., persoană împuternicită de operator, ale căror date de identificare complete sunt prevăzute în Anexa I.
Clauzele de mai jos reproduc, fără nicio modificare de conținut, textul Clauzelor Contractuale Standard din anexa la Decizia de punere în aplicare (UE) 2021/915 a Comisiei Europene din 4 iunie 2021 privind clauzele contractuale standard dintre operatori și persoanele împuternicite de operatori, adoptată în temeiul articolului 28 alineatul (7) din Regulamentul (UE) 2016/679 ("Clauzele"), cu opțiunile alese de părți conform notelor de subsol și cu completarea Anexelor I-III, în conformitate cu Clauza 2(a), care permite exclusiv completarea sau actualizarea informațiilor din anexe.
ANEXĂ – Clauze contractuale standard
SECȚIUNEA I
Clauza 1 — Scopul și domeniul de aplicare
(a) Scopul prezentelor clauze contractuale standard („clauzele”) este de a asigura conformitatea cu articolul 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).
(b) Operatorii și persoanele împuternicite de operatori enumerate în anexa I au convenit asupra prezentelor clauze pentru a asigura conformitatea cu articolul 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 și cu articolul 29 alineatele (3) și (4) din Regulamentul (UE) 2018/1725.
(c) Prezentele clauze se aplică prelucrării datelor cu caracter personal, astfel cum se specifică în anexa II.
(d) Anexele I-III fac parte integrantă din clauze.
(e) Prezentele clauze nu aduc atingere obligațiilor care îi revin operatorului în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.
(f) Prezentele clauze nu asigură, prin ele însele, respectarea obligațiilor referitoare la transferurile internaționale în conformitate cu capitolul V din Regulamentul (UE) 2016/679 și/sau din Regulamentul (UE) 2018/1725.
Clauza 2 — Caracterul invariabil al clauzelor
(a) Părțile se angajează să nu modifice clauzele, cu excepția cazului în care trebuie să completeze sau să actualizeze informațiile prevăzute în anexe.
(b) Acest lucru nu împiedică părțile să includă clauzele contractuale standard prevăzute în prezentele clauze în cadrul unui contract mai amplu sau să adauge alte clauze sau garanții suplimentare, atât timp cât acestea nu contravin, direct sau indirect, clauzelor sau nu aduc atingere drepturilor sau libertăților fundamentale ale persoanelor vizate.
Clauza 3 — Interpretare
(a) În cazul în care prezentele clauze utilizează termenii definiți în Regulamentul (UE) 2016/679 sau în Regulamentul (UE) 2018/1725, acești termeni au același sens ca în regulament.
(b) Prezentele clauze trebuie citite și interpretate în lumina dispozițiilor Regulamentului (UE) 2016/679 sau ale Regulamentului (UE) 2018/1725.
(c) Prezentele clauze nu trebuie interpretate într-un mod care contravine drepturilor și obligațiilor prevăzute în Regulamentul (UE) 2016/679/Regulamentul (UE) 2018/1725 sau într-un mod care aduce atingere drepturilor sau libertăților fundamentale ale persoanelor vizate.
Clauza 4 — Ierarhie
În cazul unei contradicții între prezentele clauze și dispozițiile acordurilor conexe dintre părți care există la momentul în care sunt convenite prezentele clauze sau care sunt încheiate ulterior, prevalează prezentele clauze.
Clauza 5 — Opțională — Clauză privind aderarea unor părți noi
(a) O entitate care nu este parte la prezentele clauze poate adera, cu acordul tuturor părților, la prezentele clauze în orice moment în calitate de operator sau de persoană împuternicită de operator prin completarea anexelor și prin semnarea anexei I.
(b) După completarea și semnarea anexelor menționate la litera (a), entitatea care a aderat este considerată drept parte la prezentele clauze și are drepturile și obligațiile unui operator sau ale unei persoane împuternicite de operator, în conformitate cu desemnarea sa prevăzută în anexa I.
(c) Entitatea care a aderat nu are drepturi sau obligații ce decurg din prezentele clauze pentru perioada anterioară dobândirii calității de parte.
SECȚIUNEA II — OBLIGAȚIILE PĂRȚILOR
Clauza 6 — Descrierea prelucrării (prelucrărilor) datelor
Operațiunile de prelucrare, în special categoriile de date cu caracter personal și scopurile prelucrării datelor cu caracter personal în numele operatorului, sunt specificate în detaliu în anexa II.
Clauza 7 — Obligațiile părților
7.1. Instrucțiuni
(a) Persoana împuternicită de operator prelucrează datele cu caracter personal numai pe baza unor instrucțiuni documentate din partea operatorului, cu excepția cazului în care persoanei împuternicite de operator îi revine această obligație în temeiul dreptului Uniunii sau al dreptului intern care i se aplică. În acest caz, persoana împuternicită de operator îl informează pe operator cu privire la respectiva obligație juridică înainte de prelucrare, cu excepția situației în care legislația interzice o astfel de informare din motive importante legate de interesul public. De asemenea, operatorul poate da instrucțiuni ulterioare pe întreaga durată a prelucrării datelor cu caracter personal. Aceste instrucțiuni trebuie să fie întotdeauna documentate.
(b) Persoana împuternicită de operator îl informează imediat pe operator în cazul în care, în opinia sa, instrucțiunile date de operator încalcă Regulamentul (UE) 2016/679/Regulamentul (UE) 2018/1725 sau dispozițiile aplicabile ale dreptului Uniunii sau ale dreptului intern referitoare la protecția datelor.
7.2. Limitarea scopului
Persoana împuternicită de operator prelucrează datele cu caracter personal numai în scopul (scopurile) specific(e) al(e) prelucrării, astfel cum se prevede în anexa II, cu excepția cazului în care primește instrucțiuni suplimentare din partea operatorului.
7.3. Durata prelucrării datelor cu caracter personal
Prelucrarea de către persoana împuternicită de operator are loc numai pe durata specificată în anexa II.
7.4. Securitatea prelucrării
(a) Persoana împuternicită de operator implementează cel puțin măsurile tehnice și organizatorice specificate în anexa III pentru a asigura securitatea datelor cu caracter personal. Printre aceste măsuri se numără protecția datelor împotriva unei încălcări a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată a datelor cu caracter personal sau la accesul neautorizat la acestea (încălcarea securității datelor cu caracter personal). La evaluarea nivelului adecvat de securitate, părțile iau în considerare în mod corespunzător stadiul actual al tehnologiei, costurile implementării, natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscurile la care sunt expuse persoanele vizate.
(b) Persoana împuternicită de operator acordă membrilor personalului său acces la datele cu caracter personal care fac obiectul prelucrării numai în măsura în care acest lucru este strict necesar pentru executarea, gestionarea și monitorizarea contractului. Persoana împuternicită de operator se asigură că persoanele autorizate să prelucreze datele cu caracter personal primite s-au angajat să respecte confidențialitatea sau au o obligație statutară adecvată de confidențialitate.
7.5. Date sensibile
Dacă prelucrarea implică date cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice sau apartenența la sindicate, date genetice sau date biometrice pentru identificarea unică a unei persoane fizice, date privind sănătatea sau date privind viața sexuală sau orientarea sexuală a unei persoane fizice sau date referitoare la condamnări penale și infracțiuni („date sensibile”), persoana împuternicită de operator aplică restricții specifice și/sau garanții suplimentare.
7.6. Documentație și conformitate
(a) Părțile trebuie să fie în măsură să demonstreze respectarea prezentelor clauze.
(b) Persoana împuternicită de operator răspunde cu promptitudine și în mod adecvat cererilor de informații din partea operatorului cu privire la prelucrarea datelor în conformitate cu prezentele clauze.
(c) Persoana împuternicită de operator pune la dispoziția operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute în prezentele clauze și care rezultă în mod direct din Regulamentul (UE) 2016/679 și/sau din Regulamentul (UE) 2018/1725. De asemenea, la cererea operatorului, persoana împuternicită de operator trebuie să permită efectuarea de audituri ale activităților de prelucrare care fac obiectul prezentelor clauze și să contribuie la aceste audituri, la intervale rezonabile sau dacă există indicii privind nerespectarea prezentelor clauze. În luarea unei decizii privind efectuarea unei analize sau a unui audit, operatorul poate ține seama de certificările relevante deținute de persoana împuternicită de operator.
(d) Operatorul poate alege să efectueze el însuși auditul sau să mandateze în acest scop un auditor independent. Auditurile pot include, de asemenea, inspecții la sediile sau la instalațiile fizice ale persoanei împuternicite de operator și se efectuează, dacă este cazul, în urma transmiterii unui preaviz rezonabil.
(e) La cerere, părțile pun la dispoziția autorității/autorităților de supraveghere competente informațiile menționate în prezenta clauză, inclusiv rezultatele oricărui audit.
7.7. Recurgerea la subcontractanți
(a) OPȚIUNEA 2: AUTORIZAȚIE SCRISĂ GENERALĂ: Persoana împuternicită de operator deține autorizația generală din partea operatorului de a recruta subcontractanți care figurează pe o listă convenită. Persoana împuternicită de operator îl informează în mod specific în scris pe operator cu privire la orice modificări preconizate ale listei prin adăugarea sau înlocuirea subcontractanților cu cel puțin 5 (cinci) zile înainte, oferindu-i astfel operatorului suficient timp pentru a putea formula obiecții referitoare la aceste modificări înainte de recrutarea subcontractantului (subcontractanților) în cauză. Persoana împuternicită de operator îi furnizează operatorului informațiile de care acesta are nevoie pentru exercitarea dreptului de a formula obiecții.
(b) În cazul în care persoana împuternicită de operator recrutează un subcontractant pentru a desfășura activități de prelucrare specifice (în numele operatorului), trebuie să efectueze recrutarea printr-un contract care să prevadă, pe fond, aceleași obligații în materie de protecție a datelor ca cele care îi revin persoanei împuternicite de operator în conformitate cu prezentele clauze. Persoana împuternicită de operator se asigură că subcontractantul respectă obligațiile care îi revin persoanei împuternicite de operator în temeiul prezentelor clauze și al Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.
(c) La cererea operatorului, persoana împuternicită de operator îi furnizează operatorului o copie a acestui contract de subcontractare și a oricăror modificări ulterioare. În măsura în care acest lucru este necesar pentru a proteja secretul de afaceri sau alte informații confidențiale, inclusiv date cu caracter personal, persoana împuternicită de operator poate să mascheze textul contractului înainte de a transmite copia.
(d) Persoana împuternicită de operator rămâne pe deplin responsabilă față de operator pentru îndeplinirea obligațiilor subcontractantului în conformitate cu contractul său cu persoana împuternicită de operator. Persoana împuternicită de operator notifică operatorului orice nerespectare de către subcontractant a obligațiilor sale contractuale.
(e) Persoana împuternicită de operator convine cu subcontractantul asupra unei clauze privind terțul beneficiar, conform căreia – în cazul în care persoana împuternicită de operator a dispărut în fapt, și-a încetat existența de drept sau a devenit insolvabil – operatorul are dreptul de a rezilia contractul cu subcontractantul și de a-i da subcontractantului instrucțiuni să șteargă sau să returneze datele cu caracter personal.
7.8. Transferuri internaționale
(a) Orice transfer de date către o țară terță sau o organizație internațională realizat de persoana împuternicită de operator are loc pe baza instrucțiunilor documentate din partea operatorului sau pentru a îndeplini o cerință specifică în temeiul dreptului Uniunii sau al dreptului intern care i se aplică persoanei împuternicite de operator și se desfășoară în conformitate cu capitolul V din Regulamentul (UE) 2016/679 sau din Regulamentul (UE) 2018/1725.
(b) Operatorul este de acord că, în cazul în care persoana împuternicită de operator recrutează un subcontractant în conformitate cu clauza 7.7 pentru a desfășura activități de prelucrare specifice (în numele operatorului) și respectivele activități de prelucrare implică un transfer de date cu caracter personal în sensul capitolului V din Regulamentul (UE) 2016/679, persoana împuternicită de operator și subcontractantul pot asigura respectarea dispozițiilor prevăzute în capitolul V din Regulamentul (UE) 2016/679 prin recurgerea la clauzele contractuale standard adoptate de Comisie în conformitate cu articolul 46 alineatul (2) din Regulamentul (UE) 2016/679, cu condiția îndeplinirii condițiilor privind recurgerea la respectivele clauze contractuale standard.
Clauza 8 — Asistența acordată operatorului
(a) Persoana împuternicită de operator notifică imediat operatorului orice cerere primită din partea unei persoane vizate. Persoana împuternicită de operator răspunde cererii respective doar dacă a fost autorizată să facă acest lucru de către operator.
(b) Persoana împuternicită de operator trebuie să îi acorde asistență operatorului în îndeplinirea obligațiilor acestuia de a răspunde cererilor formulate de persoanele vizate pentru a-și exercita drepturile, ținând seama de natura prelucrării. În îndeplinirea obligațiilor care îi revin în conformitate cu literele (a) și (b), persoana împuternicită de operator respectă instrucțiunile operatorului.
(c) În plus față obligația persoanei împuternicite de operator de a-i acorda asistență operatorului în temeiul clauzei 8 litera (b), persoana împuternicită de operator îi acordă asistență acestuia și în ceea ce privește asigurarea respectării următoarelor obligații, ținând seama de natura prelucrării datelor și de informațiile aflate la dispoziția persoanei împuternicite de operator:
1. obligația de a efectua o evaluare a impactului operațiunilor de prelucrare prevăzute asupra protecției datelor cu caracter personal (o „evaluare a impactului asupra protecției datelor”), în cazul în care un tip de prelucrare este susceptibil să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice;
2. obligația de a consulta autoritatea/autoritățile de supraveghere competentă/competente înainte de prelucrare, în cazul în care o evaluare a impactului asupra protecției datelor indică faptul că prelucrarea ar genera un risc ridicat în absența unor măsuri luate de operator pentru atenuarea riscului;
3. obligația de a se asigura că datele cu caracter personal sunt exacte și actualizate, prin înștiințarea operatorului fără întârziere în cazul în care persoana împuternicită de operator a luat cunoștință de faptul că datele cu caracter personal prelucrate sunt inexacte sau nu mai sunt de actualitate;
4. obligațiile prevăzute la articolul 32 din Regulamentul (UE) 2016/679.
(d) Părțile stabilesc în anexa III măsurile tehnice și organizatorice adecvate prin intermediul cărora persoana împuternicită de operator are obligația de a-i acorda asistență operatorului în aplicarea prezentei clauze, precum și domeniul de aplicare și amploarea asistenței necesare.
Clauza 9 — Notificarea încălcării securității datelor cu caracter personal
În cazul în care are loc o încălcare a securității datelor cu caracter personal, persoana împuternicită de operator cooperează cu operatorul și îi acordă asistența necesară pentru ca acesta să își respecte obligațiile care îi revin în temeiul articolelor 33 și 34 din Regulamentul (UE) 2016/679, dacă este cazul, ținând seama de natura prelucrării și de informațiile aflate la dispoziția persoanei împuternicite de operator.
9.1. Încălcarea securității datelor privind date prelucrate de operator
În cazul în care are loc o încălcare a securității datelor cu caracter personal privind date prelucrate de operator, persoana împuternicită de operator îi acordă asistența operatorului:
(a) în notificarea încălcării securității datelor cu caracter personal către autoritatea/autoritățile de supraveghere competentă/competente, fără întârzieri nejustificate, după ce operatorul a luat cunoștință de aceasta, dacă este cazul (cu excepția cazului în care încălcarea securității datelor cu caracter personal nu este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice);
(b) în obținerea următoarelor informații care, în temeiul articolului 33 alineatul (3) din Regulamentul (UE) 2016/679, trebuie să fie menționate în notificarea adresată operatorului și să includă cel puțin:
1. natura datelor cu caracter personal, inclusiv, acolo unde este posibil, categoriile și numărul aproximativ de persoane vizate în cauză, precum și categoriile și numărul aproximativ de înregistrări de date cu caracter personal în cauză;
2. consecințele probabile ale încălcării securității datelor cu caracter personal;
3. măsurile luate sau propuse spre a fi luate de operator pentru a remedia încălcarea securității datelor cu caracter personal, inclusiv, după caz, măsurile pentru atenuarea eventualelor sale efecte negative.
Atunci când și în măsura în care nu este posibil să se furnizeze toate aceste informații în același timp, notificarea inițială trebuie să conțină informațiile disponibile la momentul respectiv, informațiile suplimentare urmând să fie puse la dispoziție ulterior, fără întârzieri nejustificate, pe măsură ce devin disponibile.
(c) în respectarea, în temeiul articolului 34 din Regulamentul (UE) 2016/679, a obligației de a informa, fără întârzieri nejustificate, persoana vizată cu privire la încălcarea securității datelor cu caracter personal, atunci când încălcarea securității datelor cu caracter personal este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice.
9.2. Încălcarea securității datelor privind date prelucrate de persoana împuternicită de operator
În cazul în care are loc o încălcare a securității datelor cu caracter personal privind date prelucrate de persoana împuternicită de operator, aceasta din urmă, după ce a luat cunoștință de respectiva încălcare, transmite, fără întârzieri nejustificate, o notificare operatorului. Această notificare trebuie să conțină cel puțin:
(a) o descriere a caracterului încălcării securității datelor (inclusiv, acolo unde este posibil, categoriile de persoane vizate în cauză, precum și numărul aproximativ de persoane vizate și de înregistrări de date în cauză);
(b) coordonatele unui punct de contact de unde se pot obține mai multe informații privind încălcarea securității datelor cu caracter personal;
(c) consecințele probabile ale încălcării securității datelor și măsurile luate sau propuse spre a fi luate pentru a remedia încălcarea securității datelor, inclusiv pentru atenuarea eventualelor sale efecte negative.
Atunci când și în măsura în care nu este posibil să se furnizeze toate aceste informații în același timp, notificarea inițială trebuie să conțină informațiile disponibile la momentul respectiv, informațiile suplimentare urmând să fie puse la dispoziție ulterior, fără întârzieri nejustificate, pe măsură ce devin disponibile.
Părțile stabilesc în anexa III toate celelalte elemente pe care trebuie să le furnizeze persoana împuternicită de operator atunci când îi acordă asistență operatorului pentru ca acesta să își respecte obligațiile care îi revin în temeiul articolelor 33 și 34 din Regulamentul (UE) 2016/679.
SECȚIUNEA III — DISPOZIȚII FINALE
Clauza 10 — Nerespectarea clauzelor și rezilierea
(a) Fără a aduce atingere dispozițiilor Regulamentului (UE) 2016/679 și/sau ale Regulamentului (UE) 2018/1725, în cazul în care persoana împuternicită de operator nu respectă obligațiile care îi revin în temeiul prezentelor clauze, operatorul poate da instrucțiuni persoanei împuternicite de operator să suspende prelucrarea datelor cu caracter personal până când aceasta din urmă se conformează prezentelor clauze sau până când se reziliază contractul. Persoana împuternicită de operator îl informează cu promptitudine pe operator în cazul în care nu este în măsură să respecte prezentele clauze, indiferent de motiv.
(b) Operatorul are dreptul de a rezilia contractul în măsura în care acesta are ca obiect prelucrarea datelor cu caracter personal în conformitate cu prezentele clauze, dacă:
1. prelucrarea datelor cu caracter personal de către persoana împuternicită de operator a fost suspendată de operator în temeiul literei (a) și dacă respectarea prezentelor clauze nu este restabilită într-un termen rezonabil și, în orice caz, în termen de o lună de la suspendare;
2. persoana împuternicită de operator a încălcat în mod substanțial sau repetat prezentele clauze sau obligațiile care îi revin în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725;
3. persoana împuternicită de operator nu respectă o decizie cu caracter obligatoriu pronunțată de o instanță competentă sau emisă de autoritatea/de autoritățile de supraveghere competentă/competente în legătură cu obligațiile care îi revin în temeiul prezentelor clauze sau în temeiul Regulamentului (UE) 2016/679 și/sau al Regulamentului (UE) 2018/1725.
(c) Persoana împuternicită de operator are dreptul de a rezilia contractul în măsura în care acesta are ca obiect prelucrarea datelor cu caracter personal în temeiul prezentelor clauze, în cazul în care, după ce l-a informat pe operator că instrucțiunile sale încalcă obligațiile juridice aplicabile în conformitate cu clauza 7.1 litera (b), operatorul insistă asupra respectării instrucțiunilor.
(d) În urma rezilierii contractului, la alegerea operatorului, persoana împuternicită de operator șterge toate datele cu caracter personal prelucrate în numele operatorului și îi prezintă operatorului dovada faptului că a întreprins această acțiune sau îi returnează operatorului toate datele cu caracter personal și șterge copiile existente, cu excepția cazului în care dreptul Uniunii sau dreptul intern prevede obligația stocării datelor cu caracter personal. Până la ștergerea sau returnarea datelor, operatorul trebuie să continue să asigure respectarea acestor clauze.
SECȚIUNEA IV — DISPOZIȚII SUPLIMENTARE
Următoarele dispoziții completează Clauzele de mai sus, conform posibilității oferite de Clauza 2 litera (b), și nu contravin, direct sau indirect, acestora.
11.1. Prezentul Acord completează Termenii și Condițiile Platformei (Secțiunea 7) și Politica de Confidențialitate. Prin crearea unui cont de Utilizator, conform Secțiunii 3.2 din Termeni, Operatorul își exprimă acceptul expres pentru prezentul Acord, inclusiv pentru Clauzele de mai sus.
11.2. Prezentul Acord este guvernat de legea română, iar competența de soluționare a litigiilor revine instanțelor competente, conform Secțiunii 15 din Termenii Platformei.
ANEXA I — Lista părților
Operator: Utilizatorul identificat prin contul creat pe Platforma 5-Star Planet® (nume/denumire și date de contact conform informațiilor furnizate la înregistrare).
Persoană împuternicită de operator: 5-STAR PLANET S.R.L., București, Sectorul 5, Str. Ana Davila, Nr. 6D, camera 1, Etaj 1, Apartament 3, J2026014776009, CUI 54170047, contact: echipa@groupntravel.com.
Semnătura și data aderării: Acordul se consideră încheiat prin crearea contului de Utilizator, conform Termenilor Platformei, la data creării contului.
ANEXA II — Descrierea prelucrării
Categoriile de persoane vizate ale căror date cu caracter personal sunt prelucrate: Contributorii și alte persoane fizice ale căror date pot fi menționate de Utilizator în descrierea Proiectelor sau Task-urilor (de exemplu, colaboratori, angajați sau reprezentanți ai Contributorilor persoane juridice).
Categoriile de date cu caracter personal prelucrate: Nume, date de contact (adresă de e-mail, telefon), rol sau tip de contribuție, cote-părți alocate, comentarii și orice alte date cu caracter personal pe care Utilizatorul alege să le includă în Conținutul generat de Utilizatori.
Datele sensibile prelucrate (dacă este cazul) și restricțiile sau garanțiile aplicate: Nu se colectează sau se prelucrează în mod curent de Platformă. Introducerea unor astfel de date pe Platformă rămâne responsabilitatea exclusivă a Operatorului, care trebuie să se asigure de necesitatea, legalitatea și garanțiile adecvate ale unei asemenea prelucrări.
Natura prelucrării: Stocare, găzduire, afișare și operațiuni tehnice necesare pentru funcționarea Platformei.
Scopul (scopurile) în care sunt prelucrate datele cu caracter personal în numele operatorului: Gestionarea de către Utilizator a Proiectelor, Task-urilor și a relației cu Contributorii, conform Termenilor și Condițiilor Platformei.
Durata prelucrării: Pe toată durata în care Conținutul generat de Utilizatori este păstrat pe Platformă, până la ștergerea acestuia de către Utilizator sau la încetarea contului, sub rezerva perioadelor de păstrare menționate în Politica de Confidențialitate și a limitărilor tehnice privind ștergerea datelor prevăzute în Politica de Confidențialitate.
Pentru prelucrarea de către persoane împuternicite de operator (subcontractanți) — obiectul, natura și durata prelucrării: Găzduire tehnică și stocare a Conținutului generat de Utilizatori, pe toată durata prelucrării descrisă mai sus, de către subcontractanții angajați conform Clauzei 7.7 (Opțiunea 2).
Transferuri internaționale
În măsura în care prelucrarea implică transferul de date cu caracter personal către subcontractanți stabiliți în țări terțe (inclusiv furnizorii de infrastructură cloud Google și Linode), aceste transferuri se realizează în conformitate cu dispozițiile capitolului V din Regulamentul (UE) 2016/679. Persoana împuternicită de operator asigură respectarea acestor dispoziții prin recurgerea la Clauzele Contractuale Standard adoptate de Comisia Europeană sau la alte garanții adecvate în conformitate cu articolul 46 din Regulamentul (UE) 2016/679.
ANEXA III — Măsuri tehnice și organizatorice
Notă: măsurile de mai jos descriu situația actuală a 5-Star Planet, care nu operează propriile centre de date și se bazează pe infrastructura cloud a subcontractanților Linode (Akamai Technologies) și Google LLC.
1. Controlul accesului fizic
(Prevenirea accesului fizic neautorizat la sistemele de prelucrare a datelor.)
● 5-Star Planet nu operează propriile centre de date; Conținutul generat de Utilizatori este găzduit exclusiv în centrele de date ale subcontractanților Linode (Akamai Technologies, Frankfurt, Germania) și Google LLC, certificate (ISO 27001, SOC 1-3 și alte certificări echivalente) și dotate cu măsuri stricte de securitate fizică la nivelul perimetrului și al punctelor de acces (monitorizare, detecție a intruziunilor, autentificare cu doi factori).
2. Controlul accesului la sisteme
(Prevenirea accesului neautorizat la sistemele de prelucrare a datelor.)
● Personalul 5-Star Planet utilizează autentificare cu doi factori pentru accesarea consolelor de administrare a infrastructurii de producție, iar modificările de configurare sunt jurnalizate.
● Se aplică o politică de parole puternice pentru conturile de administrare, păstrate într-un manager de parole cu bază de date criptată.
● Stațiile de lucru ale personalului se blochează automat după o perioadă scurtă de inactivitate, iar personalul păstrează confidențialitatea strictă a credențialelor.
3. Controlul accesului la date
(Prevenirea activităților neautorizate în sistemele de prelucrare, dincolo de autorizările acordate.)
● Serverele care procesează sau stochează Conținutul generat de Utilizatori nu sunt accesibile direct din internetul public; accesul se realizează exclusiv prin componente administrative sau de echilibrare a sarcinii (load balancer) cu adrese IP publice.
● Jurnalele de audit pentru modificările aduse infrastructurii și datelor Utilizatorilor de către personalul 5-Star Planet sunt generate automat și pot fi revizuite periodic.
4. Controlul introducerii datelor
(Asigurarea transparenței și documentării administrării și întreținerii datelor.)
● Modificările aduse Conținutului generat de Utilizatori sunt jurnalizate, cu identificarea utilizatorului care a efectuat modificarea, în măsura permisă de arhitectura Platformei.
● Dacă o actualizare a Platformei impune modificarea datelor Utilizatorilor, aceasta este documentată în notele de lansare a versiunii respective.
5. Controlul finalității / separării datelor
(Datele colectate în scopuri diferite sunt prelucrate separat.)
● Utilizatorii pot defini permisiuni pentru Contributori la nivel de funcționalitate și la nivel de grup sau utilizator individual din cadrul organizației lor.
● Datele fiecărui Utilizator sunt separate de cele ale celorlalți Utilizatori la nivel de bază de date.
● Mediile de producție, testare și dezvoltare ale Platformei sunt distincte.
6. Lanțul de subcontractare
(Pentru serviciile furnizate prin subcontractare, se asigură respectarea obligațiilor contractuale dintre entitate și furnizorul de servicii de subcontractare.)
● Pentru serviciile furnizate prin subcontractare (Linode, Google), 5-Star Planet se asigură că subcontractantul respectă integral obligațiile contractuale asumate, precum și dreptul de audit al autorității de supraveghere.
● Recurgerea la subcontractanți de către 5-Star Planet nu afectează obligațiile, rolurile și responsabilitățile sale contractuale față de Operator.
● La cererea Operatorului, 5-Star Planet va furniza informații privind rolurile și responsabilitățile subcontractanților care au acces la datele Utilizatorilor sau sunt implicați în prelucrarea acestora.
● 5-Star Planet va informa Operatorul, conform Clauzei 7.7, înaintea oricărei modificări semnificative a subcontractanților implicați în furnizarea serviciului, într-un mod care să permită Operatorului o evaluare a riscului înainte de intrarea în vigoare a modificării.
7. Protecția datelor
(Asigurarea securității datelor, a protecției datelor și a confidențialității.)
● Comunicarea dintre Platformă și utilizatori se realizează exclusiv prin conexiuni criptate (HTTPS/TLS).
● Autentificarea Utilizatorilor se realizează prin intermediul unui furnizor terț (Google), care aplică propriile măsuri de protecție criptografică.
● 5-Star Planet se bazează pe măsurile de securitate a datelor implementate de subcontractanții săi (Linode, Google) și obține, în măsura permisă de relația contractuală cu aceștia, asigurări periodice privind conformitatea acestora cu cerințele de securitate și protecție a datelor.
8. Manipularea, prelucrarea și stocarea datelor
(Asigurarea disponibilității datelor stocate în cloud și a protecției acestora împotriva accesului sau modificării neautorizate.)
● Datele sunt găzduite și prelucrate cu respectarea legislației naționale și a instrumentelor juridice ale UE, în următoarele regiuni: Germania (Frankfurt, prin Linode/Akamai Technologies) și regiunea/regiunile utilizate de Google LLC pentru găzduirea conținutului static al Platformei.
● Toate datele Utilizatorilor, inclusiv copiile de rezervă, sunt stocate pe suporturi criptate conform standardelor actuale din industrie.
● Datele Utilizatorilor sunt prelucrate și stocate de 5-Star Planet și de subcontractanții săi numai în măsura și pe durata necesare atingerii scopului prelucrării, conform Anexei II.
● 5-Star Planet urmărește asigurarea disponibilității datelor găzduite pe Platformă, protecția acestora împotriva accesului sau modificării neautorizate, precum și stocarea copiilor de rezervă.
9. Securitatea datelor în tranzit
(Protejarea transmisiilor de date între entitate și cloud, între resursele din cloud și între cloud și alți furnizori externi de servicii, împotriva accesului și modificării neautorizate.)
● Transmiterea datelor între Utilizator și Platformă, precum și între componentele infrastructurii găzduite de subcontractanți, este protejată prin criptare (HTTPS/TLS) împotriva accesului sau modificării neautorizate.
10. Protecția resurselor
(Resursele de prelucrare și capacitățile de stocare alocate sunt protejate împotriva accesului fizic sau logic neautorizat, deteriorării și furtului.)
● Platforma este găzduită într-un mediu cloud separat logic de alți posibili clienți ai subcontractanților, cu controale de acces logic, configurări securizate conform recomandărilor producătorilor și separare tehnică a resurselor aparținând unor clienți diferiți, gestionate de subcontractanți (Linode, Google).
● 5-Star Planet implementează măsuri tehnice și proceduri, chiar dacă informale, pentru restabilirea disponibilității Conținutului generat de Utilizatori și a serviciilor Platformei în urma unui incident disruptiv.
11. Managementul securității
● La acest stadiu, 5-Star Planet S.R.L. nu deține propriu-zis o certificare ISO/IEC 27001 sau SOC; aceste certificări aparțin exclusiv subcontractanților săi (Linode/Akamai Technologies, Google), în ale căror centre de date sunt găzduite datele Utilizatorilor.
● 5-Star Planet aplică măsuri proporționale riscului pentru gestionarea configurațiilor, actualizarea sistemelor și instruirea personalului cu privire la protecția datelor.
12. Securitatea operațiunilor
● 5-Star Planet aplică proceduri de operare care acoperă cel puțin: definirea responsabilităților operaționale, proceduri de backup și restaurare, monitorizarea operațiunilor și gestionarea jurnalelor, gestionarea modificărilor și a versiunilor Platformei, precum și gestionarea incidentelor.
13. Securitatea dezvoltării
● Dezvoltarea Platformei urmează practici documentate de dezvoltare securizată; modificările sunt supuse verificării înainte de lansare, iar mediul de dezvoltare/testare este separat de mediul de producție.
14. Managementul drepturilor de acces ale utilizatorilor
● 5-Star Planet menține o procedură, chiar dacă informală la acest stadiu, de gestionare a drepturilor de acces pentru personalul propriu care administrează Platforma, incluzând solicitarea, aprobarea și revizuirea periodică a accesului.
● Se utilizează autentificare cu mai mulți factori cel puțin pentru utilizatorii cu drepturi privilegiate, iar activitatea acestora este jurnalizată și revizuită periodic.
Măsuri tehnice și organizatorice specifice prin care persoana împuternicită de operator acordă asistență operatorului (Clauza 8 litera (d) și Clauza 9.2 in fine): notificare fără întârzieri nejustificate a Operatorului cu privire la cererile persoanelor vizate și la eventuale încălcări ale securității datelor, prin adresa de contact indicată în Anexa I.