GDPR Article 28 • EU Compliant • Legislația Română

Acordul de Procesare Date

Data Processing Agreement (DPA) în conformitate cu Regulamentul General privind Protecția Datelor (GDPR) și legislația română în vigoare

Procesator
Regio Development SRL
Cod fiscal: 44161343
Nr. ORC: J26/706/2021
Adresă
Str. Dealul Rotund nr. 5
Sovata, România
contact@regiodisplay.net
Data: 15 septembrie 2025
Versiunea 1.0
Conformitate GDPR și Legislația Română
Cerințe legale îndeplinite în procesarea datelor cu caracter personal

Reglementări Respectate

GDPR (UE) 2016/679Legea 190/2018 (România)Legea 506/2004ISO 27001 Framework

Drepturi Garantate

Drept de acces
Drept de rectificare
Drept de ștergere
Portabilitatea datelor
1. Definiții

"Operator" (Controller) = Regio Development SRL, în calitatea sa de prestator de servicii SaaS digital signage.

"Procesator" (Processor) = Regio Development SRL, în calitatea sa de procesator al datelor cu caracter personal pentru clienții săi.

"Date cu caracter personal" = orice informație privind o persoană fizică identificată sau identificabilă.

"Prelucrare" = orice operațiune efectuată asupra datelor cu caracter personal, inclusiv colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea, modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, compararea sau interconectarea, restricționarea, ștergerea sau distrugerea.

"GDPR" = Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016.

2. Obiectul Acordului

Prezentul Acord stabilește obligațiile și responsabilitățile părților în legătură cu prelucrarea datelor cu caracter personal în cadrul prestării serviciilor de digital signage SaaS.

Acordul reglementează prelucrarea datelor efectuată de Procesator în numele și pentru Operator, în conformitate cu instrucțiunile documentate ale acestuia.

Scopul prelucrării: furnizarea serviciilor de digital signage, inclusiv managementul conținutului, monitorizarea performanței ecranelor și analiza utilizării platformei.

3. Natura și Scopul Prelucrării

Categorii de Date Prelucrate

Date de identificare: nume, prenume, funcție în organizație
Date de contact: adresă de e-mail, număr de telefon
Date de autentificare: nume utilizator, parole hash-uite
Date tehnice: adrese IP, loguri de acces, informații despre browser
Date de utilizare: interacțiuni cu platforma, preferințe utilizator
Date de facturare: informații despre companie, cod fiscal (pentru persoane juridice)

Scopurile Prelucrării

Furnizarea serviciilor de digital signage
Autentificarea și gestionarea utilizatorilor
Monitorizarea performanței și securității platformei
Suport tehnic și comunicări legate de serviciu
Facturare și management contractual
Conformitate cu obligațiile legale

Categorii de Persoane Vizate

Utilizatori administratori ai platformei (angajați ai Operatorului)Utilizatori finali ai sistemelor de digital signagePersoane de contact pentru facturare și comunicări comerciale
4. Obligațiile Procesatorului

Confidențialitate și Securitate

Procesează datele numai conform instrucțiunilor documentate ale Operatorului
Asigură că personalul autorizat să prelucreze datele s-a angajat să respecte confidențialitatea
Implementează măsuri tehnice și organizatorice adecvate pentru securitatea datelor
Utilizează criptare pentru datele în tranzit și în repaus

Subprocesare

Nu angajează alt procesator fără autorizația prealabilă scrisă a Operatorului
În cazul subprocesării autorizate, încheie un contract care impune aceleași obligații de protecție a datelor
Rămâne pe deplin răspunzător față de Operator pentru îndeplinirea obligațiilor subprocesatorului

Drepturi ale Persoanelor Vizate

Asistă Operatorul în îndeplinirea obligației de a răspunde la cererile persoanelor vizate
Facilitează exercitarea drepturilor: acces, rectificare, ștergere, restricționare, opoziție, portabilitate
Notifică Operatorul în termen de 24 ore despre orice cerere primită direct de la o persoană vizată
5. Măsurile de Securitate

Măsuri Tehnice

Criptarea datelor în tranzit (TLS 1.2+) și în repaus (AES-256)
Parole hash-uite cu algoritmi puternici (bcrypt/argon2)
Autentificare cu doi factori pentru conturile administrative
Monitorizare continuă și detectare intruziuni (SIEM)
Backup-uri criptate cu testare periodică de restaurare
Segregarea rețelei și control pe bază de roluri
Actualizări de securitate automate pentru sistemele critice

Măsuri Organizatorice

Politici de securitate documentate și actualizate anual
Training periodic pentru personalul cu acces la date personale
Proceduri de incident response și notificare
Audit-uri interne de securitate trimestriale
Control de acces bazat pe principiul necesității de a cunoaște
Proceduri de distrugere securizată a datelor
Menținerea unui registru al activităților de prelucrare
6. Încălcări ale Securității Datelor

Procesatorul va notifica Operatorul despre orice încălcare a securității datelor cu caracter personal în termen de 24 ore de la constatare.

Notificarea va include: natura încălcării, categoriile și numărul aproximativ de persoane vizate, categoriile și numărul aproximativ de înregistrări afectate, măsurile luate pentru remedierea încălcării.

Procesatorul va coopera cu Operatorul pentru investigarea incidentului și implementarea măsurilor de remediere.

Se va întocmi un raport detaliat al incidentului în termen de 72 ore, incluzând cauzele, impactul și măsurile preventive implementate.

7. Transferuri Internaționale

Datele cu caracter personal sunt stocate și prelucrate exclusiv în Spațiul Economic European (SEE).

Serverele sunt localizate în centre de date certificate în România și alte state membre UE.

În cazul în care devine necesar transferul datelor în afara SEE, Procesatorul va:

• Obține autorizația prealabilă scrisă a Operatorului

• Asigura garanții adecvate prin clauze contractuale standard aprobate de Comisia Europeană

• Implementa măsuri suplimentare de protecție conform recomandărilor EDPB

8. Auditare și Conformitate

Procesatorul pune la dispoziția Operatorului toate informațiile necesare pentru demonstrarea respectării obligațiilor prevăzute în prezentul acord.

Operatorul sau un auditor mandatat de acesta are dreptul să efectueze audituri, inclusiv inspecții la sediul Procesatorului, cu un preaviz de minimum 30 zile.

Auditurile se vor desfășura în timpul orelor normale de lucru și nu vor afecta în mod nejustificat activitățile Procesatorului.

Costurile auditului vor fi suportate de Operator, cu excepția cazului în care se constată neconformități majore.

Procesatorul va remedia orice neconformitate identificată în termenul convenit, dar nu mai târziu de 90 zile.

9. Retenția și Ștergerea Datelor

Perioade de Retenție

Tip DatePerioadă RetențieAcțiune
Date de autentificare și cont utilizatorPe durata contractului + 30 zile pentru închiderea activitățilorȘtergere automată după expirare
Loguri de acces și securitate12 luni de la generareAnonimizare sau ștergere
Date de facturare10 ani conform legislației contabile româneștiArhivare securizată, apoi ștergere
Backup-uri30 zile pentru backup-uri zilnice, 90 zile pentru cele lunareȘtergere automată cu suprascriere

Procesul de Ștergere

1
La încetarea acordului, Procesatorul va șterge sau returna toate datele cu caracter personal
2
Ștergerea se va efectua în termen de 30 zile de la încetarea acordului
3
Se va furniza confirmare scrisă a ștergerii complete, inclusiv din backup-uri
4
Datele pot fi păstrate doar în măsura în care este necesar pentru respectarea obligațiilor legale
10. Responsabilitate și Despăgubiri

Procesatorul va fi răspunzător pentru pagubele cauzate de prelucrare numai dacă nu și-a îndeplinit obligațiile din acest acord sau a acționat în afara sau împotriva instrucțiunilor legale ale Operatorului.

Responsabilitatea Procesatorului este limitată la pagubele directe până la valoarea contractului anual, cu excepția:

• Încălcărilor intenționate sau prin neglijență gravă

• Încălcărilor confidențialității și securității datelor

• Sancțiunilor aplicate de autoritățile de supraveghere

În cazul unei acțiuni comune împotriva Operatorului și Procesatorului, fiecare parte va fi răspunzătoare proporțional cu gradul său de responsabilitate.

Dispoziții Finale

Modificări și Actualizări

Prezentul acord poate fi modificat doar prin acordul scris al ambelor părți.

Actualizările legislative vor fi incorporate automat, cu notificare prealabilă de minimum 30 zile.

Versiunea curentă este disponibilă permanent la adresa:regiodisplay.net/legal/dpa

Contact DPO

contact@regiodisplay.net
+40 759 205 629
Str. Dealul Rotund nr. 5
Sovata, România
GDPR Article 28 Compliant
Legislația Română
Date în UE
ISO 27001 Framework