Prezentul Acord privind Prelucrarea Datelor („DPA”) face parte din Contractul dintre Client, în calitate de Operator, și SPECTRALAB SOLUTIONS S.R.L. („Routena”), în calitate de Împuternicit, și reglementează prelucrarea datelor cu caracter personal de către Routena în numele Clientului, conform art. 28 din Regulamentul (UE) 2016/679 (GDPR).
Domeniul de aplicare și rolurile Părților
Prezentul DPA se aplică exclusiv prelucrărilor în cadrul cărora Routena prelucrează date cu caracter personal în numele și conform instrucțiunilor Clientului.
Pentru prelucrările în cadrul cărora Routena stabilește în mod independent scopurile și mijloacele prelucrării, inclusiv, după caz, administrarea relației contractuale, facturarea proprie, securitatea Platformei, prevenirea fraudelor și abuzurilor și respectarea obligațiilor legale, Routena acționează în calitate de operator independent, iar aceste prelucrări sunt descrise în Politica de Confidențialitate.
Anumite categorii de date (de exemplu date de autentificare, adrese IP, jurnale de acces și comunicări de suport) intră sub incidența prezentului DPA numai atunci când sunt prelucrate de Routena în numele și conform instrucțiunilor Clientului. Atunci când Routena prelucrează aceste date pentru securitatea Platformei, prevenirea abuzurilor, administrarea relației contractuale ori propriile obligații de suport, Routena acționează în calitate de operator independent, potrivit Politicii de Confidențialitate.
1. Obiectul și durata prelucrării
Routena prelucrează datele cu caracter personal exclusiv pentru furnizarea Serviciilor descrise în Contract, pe durata Contractului și pentru perioada de ștergere/returnare prevăzută la secțiunea 9. Detaliile sunt în Anexa 1.
2. Natura și scopul prelucrării
Natura și scopul prelucrării sunt furnizarea platformei de management pentru companii de transport, expediții și logistică (comenzi, planificare, flotă, documente, monitorizare, facturare, rapoarte), astfel cum sunt configurate de Client. Detaliile, categoriile de date și de persoane vizate sunt în Anexa 1.
3. Instrucțiunile documentate ale Operatorului
Routena prelucrează datele numai pe baza instrucțiunilor documentate ale Clientului, inclusiv cele exprimate prin configurarea și utilizarea platformei și prin Contract. Instrucțiunile documentate se aplică inclusiv oricăror transferuri internaționale de date și accesului la date din țări terțe. Dacă o cerință legală obligă Routena să prelucreze în alt mod, aceasta informează Clientul înainte, cu excepția cazului în care legea interzice acest lucru.
Routena informează de îndată Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții legale aplicabile privind protecția datelor. Într-un asemenea caz, Routena poate suspenda executarea instrucțiunii vizate până la confirmarea, modificarea ori retragerea acesteia de către Client.
4. Confidențialitate
Routena se asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea sau au o obligație legală adecvată de confidențialitate.
5. Securitatea prelucrării
Routena implementează și menține măsuri tehnice și organizatorice adecvate nivelului de risc, ținând seama de natura, domeniul, contextul și scopurile prelucrării, precum și de riscurile pentru drepturile și libertățile persoanelor vizate, conform art. 32 GDPR.
Routena poate modifica măsurile tehnice și organizatorice pe durata Contractului, cu condiția ca modificările să nu reducă material nivelul general de securitate și protecție.
Măsurile tehnice și organizatorice aplicabile sunt descrise în Anexa privind măsurile tehnice și organizatorice (Anexa 2), care face parte din prezentul DPA.
6. Sub-împuterniciți
6.1. Clientul acordă o autorizare generală scrisă pentru recurgerea la sub-împuterniciți. Lista actuală este publicată la https://routena.com/subimputerniciti (Anexa 3).
6.2. Routena notifică Clientul, de regulă, cu cel puțin 15 zile calendaristice înainte de activarea unui nou sub-împuternicit, cu excepția situațiilor urgente impuse de securitate, continuitate sau lege. Clientul poate formula o obiecție întemeiată, care trebuie:
- formulată în scris;
- bazată pe motive concrete privind protecția datelor;
- transmisă în termenul indicat.
Dacă părțile nu identifică o soluție rezonabilă într-un termen rezonabil, Clientul poate înceta partea din Servicii afectată în mod direct de sub-împuternicitul vizat. Pentru partea afectată încetată din acest motiv, Routena restituie proporțional eventualele Taxe recurente achitate anticipat aferente perioadei ulterioare încetării, iar restul Contractului rămâne neafectat. Această încetare nu constituie o anulare voluntară, ci reflectă imposibilitatea găsirii unei soluții acceptabile la o obiecție întemeiată privind protecția datelor.
În situațiile urgente în care un nou sub-împuternicit este activat înainte de expirarea termenului de notificare, Routena notifică Clientul cât mai curând posibil, iar Clientul își păstrează dreptul de a obiecta ulterior notificării, potrivit prezentei secțiuni.
6.3. Routena impune fiecărui sub-împuternicit aceleași obligații de protecție a datelor, în măsura aplicabilă serviciilor încredințate, prevăzute în prezentul DPA, și rămâne responsabilă față de Client pentru activitatea acestora.
7. Asistență privind drepturile persoanelor vizate
Ținând cont de natura prelucrării, Routena asistă Clientul, prin măsuri tehnice și organizatorice adecvate, în îndeplinirea obligației de a răspunde cererilor persoanelor vizate (acces, rectificare, ștergere, restricționare, opoziție, portabilitate). Dacă o persoană vizată adresează o cerere direct către Routena, aceasta o redirecționează către Client fără întârziere nejustificată și nu răspunde direct decât dacă Clientul o instruiește în acest sens sau legea impune altfel.
8. Asistență privind securitatea, DPIA și consultarea autorității
Routena asistă Clientul în asigurarea respectării obligațiilor privind: securitatea prelucrării, notificarea încălcărilor către autoritate și către persoanele vizate, evaluarea impactului asupra protecției datelor (DPIA) și consultarea prealabilă a autorității. În calitate de Împuternicit, Routena informează Clientul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor și depune eforturi rezonabile pentru transmiterea unei notificări inițiale cât mai curând posibil.
Notificarea cuprinde, în măsura în care informațiile sunt disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse pentru remediere. Informațiile indisponibile la momentul notificării inițiale se comunică ulterior, fără întârziere nejustificată, pe măsură ce devin disponibile.
Notificarea inițială nu reprezintă, prin ea însăși, o recunoaștere a răspunderii sau a unei încălcări contractuale de către Routena.
9. Returnarea și ștergerea datelor
La încetarea Serviciilor, Routena, la alegerea Clientului, returnează Datele Clientului sau le șterge, cu excepția cazului în care legislația aplicabilă impune păstrarea acestora.
Returnarea datelor și perioada în care acestea pot fi recuperate se realizează conform Anexei privind Portabilitatea Datelor și Schimbarea Furnizorului.
Dacă Clientul solicită ștergerea înainte de expirarea perioadei de recuperare, acesta confirmă că nu mai solicită returnarea sau exportul datelor respective.
Datele sunt eliminate din sistemele active în termen de maximum 60 de zile de la expirarea perioadei de recuperare, de la confirmarea renunțării la returnare sau de la o altă dată convenită de Părți. Copiile existente în sistemele de backup sunt eliminate conform ciclurilor normale de retenție și suprascriere, cu condiția să nu fie restaurate ori prelucrate în alte scopuri decât continuitatea, securitatea sau obligațiile legale. Dacă o copie de siguranță este restaurată, datele care ar fi trebuit deja șterse sunt supuse din nou procesului de eliminare.
La cererea rezonabilă a Clientului, Routena confirmă finalizarea procesului de ștergere.
10. Audit și informații
Routena pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea obligațiilor din prezentul DPA și permite audituri, inclusiv inspecții, realizate de Client sau de un auditor mandatat, cu un preaviz rezonabil, în timpul programului de lucru și fără a afecta securitatea altor clienți.
Cu excepția cazului în care o autoritate competentă sau legea impune altfel, auditurile la fața locului se limitează, ca regulă, la unul pe an calendaristic, se anunță cu cel puțin 30 de zile în avans, se desfășoară sub obligații de confidențialitate și pe cheltuiala Clientului. Routena poate răspunde unei cereri de audit și prin punerea la dispoziție a documentației, rapoartelor de audit sau atestărilor relevante disponibile, atunci când acestea acoperă în mod rezonabil obiectul auditului.
Limita de un audit pe an calendaristic nu se aplică: după un incident semnificativ de securitate; atunci când există indicii rezonabile de neconformitate; la solicitarea unei autorități competente; sau atunci când legea impune altfel.
Auditorul mandatat de Client trebuie să fie independent, să nu fie un concurent direct al Routena și să respecte obligațiile de confidențialitate și securitate aplicabile.
11. Transferuri internaționale
Orice transfer în afara UE/SEE se realizează numai cu garanții adecvate: o decizie de adecvare a Comisiei Europene (inclusiv cadrul UE-SUA de confidențialitate a datelor – „Data Privacy Framework”, recunoscut prin Decizia de punere în aplicare (UE) 2023/1795 – acolo unde furnizorul este certificat) sau clauzele contractuale standard aprobate de Comisia Europeană, însoțite, unde este cazul, de o evaluare a impactului transferului (TIA) și de măsuri suplimentare adecvate. Detaliile privind regiunea de prelucrare și mecanismul de transfer aplicabil fiecărui furnizor sunt indicate în Lista Sub-împuterniciților.
12. Monitorizarea conducătorilor auto și a angajaților (Legea nr. 190/2018)
Funcționalitățile de localizare GPS și monitorizare a vehiculelor pot constitui o formă de monitorizare a angajaților atunci când sunt utilizate în raport cu salariații Clientului. Clientul este responsabil, în calitate de Operator și, după caz, de angajator, pentru stabilirea temeiului legal, îndeplinirea obligațiilor de informare și consultare și respectarea condițiilor aplicabile monitorizării la locul de muncă. În măsura în care art. 5 din Legea nr. 190/2018 este aplicabil, Clientul garantează respectarea cerinței de subsidiaritate, confirmând că alte forme și modalități mai puțin intruzive de atingere a scopului nu și-au dovedit anterior eficiența. Routena rămâne responsabilă pentru propriile obligații în calitate de Împuternicit, inclusiv respectarea instrucțiunilor documentate, securitatea și asistența prevăzută de prezentul DPA.
Routena prelucrează datele de localizare exclusiv în calitate de Împuternicit și nu determină scopurile monitorizării. Istoricul GPS accesibil în mod curent prin Platformă este păstrat timp de 7 zile. Copiile tehnice existente în sistemele de backup sunt supuse ciclurilor normale de retenție și nu sunt disponibile pentru utilizare operațională curentă.
13. Răspundere și prioritatea documentelor
În privința datelor cu caracter personal, în caz de neconcordanță între prezentul DPA și celelalte documente contractuale, prevalează DPA. Răspunderea este guvernată de Contract și de legislația aplicabilă privind protecția datelor.
Nicio prevedere din prezentul DPA nu limitează drepturile persoanelor vizate sau competențele autorităților de supraveghere și nu înlătură răspunderea care nu poate fi limitată potrivit legislației aplicabile.
Anexa 1 — Detaliile prelucrării
- Operator: Clientul.
- Împuternicit: SPECTRALAB SOLUTIONS S.R.L. (Routena).
- Durata: pe durata Contractului + perioada de ștergere/returnare (secțiunea 9).
- Natura și scopul: furnizarea platformei TMS, conform configurării Clientului.
- Operațiuni de prelucrare: colectare, înregistrare, organizare, structurare, stocare, consultare, utilizare, modificare, corelare, transmitere, export, restricționare și ștergere.
Categorii de persoane vizate (în funcție de funcționalitățile utilizate de Client): administratori de cont; utilizatori și angajați ai Clientului; conducători auto proprii sau externi; colaboratori; reprezentanți și contacte ale clienților, furnizorilor, transportatorilor și partenerilor Clientului; persoane menționate în documentele de transport, facturare sau comandă.
Categorii de date (în funcție de utilizare): date de identificare și de contact; date de autentificare; date despre conducători auto și documente (permise, valabilități); date de localizare GPS ale vehiculelor și conducătorilor auto; date despre comenzi, rute, statusuri și documente de transport; date financiare și fiscale (inclusiv e-Factura); date tehnice de utilizare (IP, jurnale de acces); numere de identificare națională; seria și numărul permisului; copii ale documentelor încărcate; semnături; date privind vehiculele asociate unor persoane; comunicații de suport; conținutul documentelor de transport.
Platforma nu este destinată prelucrării categoriilor speciale de date prevăzute la art. 9 GDPR sau a datelor privind condamnările penale și infracțiunile, cu excepția cazului în care o asemenea prelucrare este prevăzută expres în Ofertă sau într-o anexă contractuală, iar Clientul a stabilit un temei legal adecvat și instrucțiuni documentate.
Clientul nu va încărca asemenea date în câmpuri, documente sau funcționalități care nu sunt destinate în mod expres prelucrării acestora.
Anexa 2 — Măsuri tehnice și organizatorice
Protecția datelor în tranzit
Conexiunile publice către Platformă utilizează mecanisme de criptare în tranzit, inclusiv HTTPS/TLS, furnizate și configurate prin infrastructura tehnică utilizată de Routena.
Controlul accesului
Accesul la funcționalitățile și datele Platformei este controlat prin roluri și permisiuni. Verificările relevante sunt aplicate la nivelul componentelor serverului și, unde este necesar, la nivelul interfeței utilizatorului.
Separarea datelor clienților
Routena utilizează o arhitectură multi-tenant cu mecanisme de separare logică a datelor fiecărui Client. Operațiunile asupra datelor aferente unui Client sunt supuse controalelor de identificare și delimitare a Clientului relevant.
Jurnalizare
Routena păstrează jurnale tehnice și de audit pentru activitățile relevante, în scopuri de securitate, investigare a incidentelor, depanare și respectare a obligațiilor contractuale și legale.
Copii de siguranță și continuitate
Routena utilizează procese automate și periodice de realizare a copiilor de siguranță pentru principalele componente de stocare a Datelor Clientului, inclusiv baza de date de producție și fișierele ori documentele stocate în serviciile de stocare utilizate.
Copiile de siguranță sunt păstrate conform unor perioade interne de retenție stabilite în funcție de componenta tehnică, necesitățile de continuitate și obligațiile aplicabile.
Routena menține mecanisme rezonabile de recuperare și continuitate, fără a garanta recuperarea integrală a tuturor datelor sau recuperarea până la un anumit moment, în lipsa unui angajament expres într-un SLA distinct.
Monitorizare și gestionarea incidentelor
Routena utilizează mecanisme de monitorizare tehnică, jurnalizare și alertare pentru identificarea problemelor operaționale și a anumitor evenimente relevante de securitate.
Incidentele sunt evaluate și gestionate conform procedurilor interne, inclusiv prin măsuri de investigare, limitare, remediere și notificare, atunci când notificarea este impusă de lege sau de DPA.
Dezvoltare și administrare
Routena aplică măsuri rezonabile pentru controlul accesului la mediile de producție, gestionarea modificărilor, administrarea furnizorilor și protejarea informațiilor de autentificare și a secretelor tehnice.
Subîmputerniciți
Furnizorii care prelucrează date cu caracter personal în numele Routena sunt supuși obligațiilor contractuale și verificărilor aplicabile potrivit DPA. Lista actuală a subîmputerniciților este disponibilă pe pagina juridică Routena.
Anexa 3 — Sub-împuterniciți
Lista sub-împuterniciților autorizați este publicată și menținută la https://routena.com/subimputerniciti, împreună cu procedura de notificare și de obiecție.