Săriți la conținutul principal
Cerut de Legea 361/2022 pentru organizațiile cu 50+ lucrători

Acord de prelucrare a datelor #

Data intrării în vigoare: 13 septembrie 2026

Ultima actualizare: 13 septembrie 2026

Acest Acord de prelucrare a datelor („DPA”) face parte din acordul dintre client („Operatorul”) și EthicsPortal („Persoana împuternicită”) pentru furnizarea platformei EthicsPortal de raportare a avertizărilor de integritate („Serviciul”).

Acceptarea organizației încorporează acest DPA împreună cu Termenii de utilizare identificați în aceeași înregistrare a acceptării. Nu încorporează materialele DORA publice. O entitate financiară care necesită condiții specifice DORA trebuie să încheie o comandă DORA scrisă și separată, semnată de ambele părți.

Versiunea în limba engleză a acestui DPA prevalează. Această traducere este oferită numai pentru comoditate.

Aveți nevoie de o copie semnată? Scrieți la legal@ethicsportal.eu pentru a solicita o versiune PDF contrasemnată a acestui DPA pentru arhiva dvs.


1. Părțile #

Operatorul: organizația care se abonează la EthicsPortal și stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal prin intermediul Serviciului.

Persoana împuternicită: EthicsPortal, o denumire comercială utilizată de Yaroslav Shmarov, întreprinzător individual (jednoosobowa działalność gospodarcza) înregistrat în Polonia (NIP: 5272755790), cu adresa la ul. Obrzeżna 1A, 02-691 Varșovia, Polonia. Contact: legal@ethicsportal.eu .


2. Domeniul și scopul prelucrării #

Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului exclusiv pentru furnizarea Serviciului, ceea ce include:

Persoana împuternicită nu prelucrează datele cu caracter personal acoperite de prezentul DPA pentru niciun alt scop decât furnizarea Serviciului conform instrucțiunilor Operatorului. Administrarea conturilor, contractarea, facturarea, prevenirea fraudei și activitățile de marketing realizate pentru scopurile comerciale proprii ale Persoanei împuternicite rămân în afara acestui DPA și sunt descrise în Notificarea de confidențialitate .


3. Tipuri de date cu caracter personal prelucrate #

Categoria de dateExempleMăsură de protecție aplicată
Identitatea persoanei care raportează (opțional)Nume, adresă de e-mail, număr de telefonDa (nedeterminist)
Conținutul raportăriiDescrierea situației raportateDa (nedeterminist)
Conținutul comunicăriiMesaje între persoana care raportează și responsabilul de cazDa (nedeterminist)
Fișiere atașateDocumente, imagini, audio, video încărcate de persoanele care raporteazăEliminarea metadatelor pentru formatele acceptate; nu este garantată pentru fiecare câmp
Coduri de accesIdentificatori aleatorii de caz pentru căutare; parolele persoanelor care raportează sunt stocate separat ca hashIdentificator stocat pentru căutare; parolă stocată ca hash
Date ale responsabililor de caz și administratorilorNume, adresă de e-mail, rol, apartenență la organizațieNu (date operaționale)
Înregistrări în jurnalul de auditMarcaje temporale, identitatea actorului, tipul acțiuniiNu (evidențe critice pentru integritate)
Date tehniceAdrese IP transformate prin hash unidirecțional, folosite pentru limitarea abuzuluiPseudonimizate; tratate ca date cu caracter personal atunci când se aplică GDPR

4. Categorii de persoane vizate #


5. Durata prelucrării #

Persoana împuternicită prelucrează date cu caracter personal pe durata abonamentului Operatorului la Serviciu. La încetare:


6. Obligațiile Persoanei împuternicite #

6.1 Instrucțiuni de prelucrare #

Persoana împuternicită prelucrează date cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care dreptul UE sau al unui stat membru impune altfel. Dacă apare o astfel de obligație legală, Persoana împuternicită va informa Operatorul înainte de prelucrare, cu excepția cazului în care legea interzice o astfel de notificare.

6.2 Confidențialitate #

Toate persoanele autorizate să prelucreze date cu caracter personal și-au asumat obligații de confidențialitate sau sunt supuse unei obligații legale adecvate de confidențialitate.

6.3 Măsuri de securitate #

Persoana împuternicită implementează și menține următoarele măsuri tehnice și organizatorice. Pagina Securitate oferă detalii operaționale actuale, dar nu modifică aceste măsuri convenite decât dacă o comandă semnată încorporează expres o versiune datată:

Vulnerabilitățile și incidentele de securitate pot fi raportate la security@ethicsportal.eu . Întrebările privind drepturile persoanelor vizate și protecția datelor pot fi adresate la privacy@ethicsportal.eu .

6.4 Subprocesatori #

Persoana împuternicită utilizează subprocesatorii enumerați în secțiunea 8. Persoana împuternicită va notifica Operatorul cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator. Operatorul se poate opune modificării; dacă nu se ajunge la o soluție, Operatorul poate înceta acordul.

6.5 Drepturile persoanelor vizate #

Persoana împuternicită asistă Operatorul în răspunsul la solicitările persoanelor vizate care își exercită drepturile în temeiul GDPR (acces, rectificare, ștergere, restricționare, portabilitate, opoziție), prin furnizarea capabilităților tehnice necesare în cadrul Serviciului.

6.6 Notificarea încălcărilor securității datelor #

În cazul unei încălcări a securității datelor cu caracter personal, Persoana împuternicită va notifica Operatorul fără întârzieri nejustificate după ce ia cunoștință de incident. În măsura în care sunt disponibile la acel moment, notificarea va include:

6.7 Evaluări de impact asupra protecției datelor #

Persoana împuternicită asistă Operatorul în realizarea evaluărilor de impact asupra protecției datelor și în consultările prealabile cu autoritățile de supraveghere, în măsura în care activitățile Persoanei împuternicite impun o astfel de asistență.

6.8 Ștergerea și returnarea datelor #

După încheierea Serviciului, Persoana împuternicită va, la alegerea Operatorului:

cu excepția cazului în care dreptul UE sau al unui stat membru impune păstrarea în continuare. Operatorul își poate comunica alegerea înainte sau după data încetării, prin controalele disponibile de ștergere a organizației sau în scris. Până la executare, prelucrarea este limitată conform secțiunii 5; copiile de rezervă sunt izolate de utilizarea obișnuită și expiră conform ciclului descris acolo.

Dacă Operatorul solicită în mod rezonabil un format suplimentar de portabilitate pentru migrare sau revizuire de reglementare, Persoana împuternicită va analiza solicitarea cu bună-credință și, acolo unde este fezabil din punct de vedere tehnic, îl va furniza în baza unei solicitări scrise separate.

6.9 Drepturi de audit #

Persoana împuternicită pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra conformitatea cu obligațiile din articolul 28 GDPR. Operatorul poate efectua audituri, inclusiv inspecții, direct sau printr-un auditor mandatat, sub rezerva unei notificări prealabile rezonabile (cel puțin 30 de zile) și în timpul programului normal de lucru. Persoana împuternicită va coopera cu astfel de audituri. Chestionarele scrise de securitate sunt completate ca parte a acestei cooperări, nu în locul acesteia.

Atunci când Operatorul este o entitate financiară aflată în domeniul de aplicare al Regulamentului (UE) 2022/2554 (DORA), cooperarea, accesul, inspecția, auditul și drepturile autorităților specifice DORA se aplică numai în măsura definită într-o comandă DORA scrisă și separată, semnată de ambele părți. Clasificarea Operatorului este o evaluare de reglementare și nu modifică unilateral prezentul DPA și nu activează obligații suplimentare.

Persoana împuternicită nu deține birou sau centru de date propriu. Obiectul său direct de audit este prezenta documentație și aplicația, iar drepturile se exercită la distanță și pe bază de documente. Accesul direct la mediile furnizorilor nu este afirmat până la verificarea drepturilor necesare în comanda DORA semnată.

6.10 Nicio prelucrare AI sau LLM a datelor cu caracter personal #

Persoana împuternicită se angajează că datele cu caracter personal prelucrate în temeiul prezentei DPA — inclusiv conținutul raportărilor, identitatea persoanei care raportează, mesajele responsabililor de caz, atașamentele și înregistrările jurnalului de audit — nu sunt transmise către niciun model lingvistic mare, serviciu de AI generativă sau clasificator bazat pe AI, indiferent dacă este operat de Persoana împuternicită sau de un terț (inclusiv, dar fără a se limita la OpenAI, Anthropic, Google și Mistral). Serviciul nu efectuează categorizare, triere, sintetizare, traducere sau sugerare de răspunsuri prin AI asupra datelor cu caracter personal. Operatorul se poate baza pe acest angajament la evaluarea obligațiilor privind decizia automată în temeiul articolului 22 GDPR și la stabilirea sferei dezvăluirii subprocesatorilor în propriile note de informare și evaluări de impact (DPIA). Orice modificare a acestui angajament ar constitui o modificare substanțială a Serviciului și ar fi notificată Operatorului în conformitate cu Secțiunea 6.4 (Subprocesatori) și Secțiunea 11 (Durată și încetare).

Traducerea automată statistică găzduită local, care rulează în întregime pe infrastructură controlată de Persoana împuternicită (nicio dată nu părăsește această infrastructură, nicio chemare externă de inferență), nu intră în domeniul acestei restricții și poate fi utilizată pentru traducerea mesajelor persoanei care raportează sau ale responsabilului de caz, atunci când Operatorul a activat-o.

Acest angajament este revizuit anual. Data „Ultima actualizare" din partea de sus a prezentei DPA reflectă cea mai recentă confirmare. Dacă, la un moment dat, Persoana împuternicită intenționează să introducă prelucrare AI sau LLM a datelor cu caracter personal care intră în domeniul prezentei DPA, va notifica Operatorul în conformitate cu Secțiunea 6.4, iar modificarea va intra în vigoare nu mai devreme de expirarea perioadei de preaviz menționate acolo.

6.11 Chei de criptare gestionate de client (BYOK) #

Serviciul nu acceptă în prezent chei de criptare gestionate de client (BYOK, HYOK sau integrare KMS externă). Anumite câmpuri ale bazei de date sunt criptate la nivelul aplicației cu chei ale Persoanei împuternicite; aceasta nu demonstrează criptarea tuturor atașamentelor sau copiilor de rezervă. Aceasta descrie arhitectura actuală; nu afirmă că cheile clientului sunt incompatibile juridic cu Directiva 2019/1937 și nu garantează că distrugerea unei chei elimină, prin ea însăși, fiecare copie a datelor. Consultați Securitate .

6.12 Responsabilitatea pentru personal, subprocesatori și infrastructură #

Sub rezerva limitărilor de răspundere prevăzute în secțiunea 10, Persoana împuternicită este responsabilă pentru:


7. Obligațiile Operatorului #

Operatorul este responsabil pentru:


8. Subprocesatori #

Următorii subprocesatori sunt autorizați la data intrării în vigoare a acestui DPA:

SubprocesatorScopLocație
Hetzner Online GmbHGăzduirea aplicației, baza de date și stocarea fișierelor atașateNürnberg, Germania (UE)
Mailjet (Sinch)E-mailuri tranzacționale, inclusiv notificări către raportori care aleg e-mailulFranța (UE)
AppSignal B.V.Monitorizarea erorilor și a performanței aplicațieiȚările de Jos (UE)

Stripe este utilizat pentru facturarea abonamentelor și procesarea plăților. Nu este utilizat pentru prelucrarea raportărilor sau a datelor cazurilor și, prin urmare, nu este subprocesator pentru prelucrarea acoperită de prezentul DPA. Prelucrarea datelor de abonament și facturare este descrisă separat în Notificarea de confidențialitate . În funcție de activitatea de prelucrare, Stripe acționează ca persoană împuternicită a EthicsPortal sau ca operator independent în temeiul condițiilor și notificării de confidențialitate aplicabile ale Stripe.

Site-ul de marketing livrat prin Cloudflare rămâne, de asemenea, în afara prelucrării realizate în numele Operatorului în baza acestui DPA. Rolul său pentru site-ul public este descris separat în Notificarea de confidențialitate .

Niciun subprocesator AI sau LLM. Niciun model lingvistic mare, serviciu de AI generativă sau clasificator bazat pe AI nu este subprocesator al Persoanei împuternicite. Datele cu caracter personal prelucrate în temeiul prezentei DPA nu sunt transmise către OpenAI, Anthropic, Google, Mistral sau către niciun alt furnizor de inferență AI. Vezi Secțiunea 6.10.


9. Transferuri internaționale de date #

Datele principale ale raportărilor și fișierele atașate sunt găzduite în UE de Hetzner. Mailjet poate primi adresa de e-mail și codul de acces al persoanei care raportează dacă aceasta alege notificări prin e-mail. Lanțurile publicate ale Mailjet și AppSignal includ furnizori din afara SEE; accesul și fluxurile efective trebuie verificate pentru contul concret. Pentru orice transfer restricționat, Persoana împuternicită va asigura un mecanism legal și garanțiile din capitolul V al RGPD și va notifica schimbările importante conform secțiunii 6.4. Nu se garantează că toate datele de e-mail și telemetrie rămân în SEE.


10. Răspundere #

Răspunderea fiecărei părți în temeiul acestui DPA este supusă limitărilor de răspundere prevăzute în acordul principal de servicii dintre părți. În măsura maximă permisă de lege, pretențiile care decurg din sau sunt legate de acest DPA fac parte din același plafon agregat de răspundere care se aplică Serviciului.


11. Durată și încetare #

Acest DPA produce efecte de la momentul în care Operatorul începe să utilizeze Serviciul și rămâne în vigoare atât timp cât Persoana împuternicită prelucrează date cu caracter personal în numele Operatorului. Obligațiile din acest DPA supraviețuiesc încetării în măsura necesară pentru finalizarea ștergerii sau returnării datelor cu caracter personal.


12. Legea aplicabilă #

Acest DPA este guvernat de legile Republicii Polone, fără a ține seama de normele conflictuale. Instanțele competente din Varșovia, Polonia, sunt competente, sub rezerva normelor imperative de competență judiciară asupra litigiilor care decurg din acest DPA.


Contact #

Pentru întrebări despre acest DPA sau pentru a solicita o copie semnată:

EthicsPortal
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Varșovia, Polonia
legal@ethicsportal.eu

Ultima actualizare: