Acest Acord de prelucrare a datelor („APD”) face parte din cadrul contractual dintre MAINSYSTEMS, LDA. și fiecare Client UNOVOX, alături de Termenii de serviciu și de Comanda aplicabilă. Pentru datele cu caracter personal prelucrate în numele Clientului, APD prevalează asupra Termenilor. O versiune care poate fi semnată poate fi solicitată la dpo@mainsystems.pt.
1. Obiect și calitatea părților
Acest APD reglementează prelucrarea datelor cu caracter personal de către MAINSYSTEMS, LDA. („persoana împuternicită”) în numele Clientului („operatorul”), în legătură cu platforma UNOVOX, în temeiul articolului 28 din Regulamentul (UE) 2016/679 („RGPD”). Clientul stabilește scopurile și mijloacele prelucrării datelor din cazurile sale; MAINSYSTEMS prelucrează aceste date numai pe baza instrucțiunilor documentate ale Clientului, inclusiv a configurărilor efectuate în platformă, cu excepția cazului în care dreptul Uniunii sau dreptul intern impune prelucrarea; în acest caz, MAINSYSTEMS informează Clientul înainte de prelucrare, cu excepția situației în care legea interzice o astfel de informare.
2. Descrierea prelucrării
- Obiectul: găzduirea și furnizarea platformei UNOVOX, inclusiv portalul de raportare, gestionarea cazurilor, comunicările, rapoartele, suportul tehnic și, atunci când sunt activate de Client, AI Agents.
- Durata: perioada abonamentului, plus perioada de recuperare și ștergere prevăzută în secțiunea 10.
- Natura și scopul: colectarea, stocarea, organizarea, consultarea, divulgarea către Client și ștergerea datelor, exclusiv pentru operarea canalului de raportare al Clientului și a gestionării cazurilor.
- Categorii de persoane vizate: avertizori în interes public, persoane vizate de raportare, martori și terți menționați; utilizatorii autorizați ai Clientului.
- Categorii de date: date de identificare și contact, informații profesionale, conținutul raportărilor, mesaje și atașamente, evidențe de gestionare a cazurilor; în funcție de ceea ce este transmis, acestea pot include categorii speciale de date (articolul 9 din RGPD) și date privind infracțiuni (articolul 10 din RGPD).
3. Instrucțiunile Clientului
MAINSYSTEMS informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă RGPD sau alte dispoziții privind protecția datelor și poate suspenda executarea acelei instrucțiuni până la confirmarea sau modificarea ei. Clientul garantează că instrucțiunile sale sunt legale și că dispune de un temei juridic pentru prelucrarea pe care o stabilește.
4. Confidențialitate
MAINSYSTEMS se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație legală adecvată de confidențialitate și că accesul este limitat la ceea ce este strict necesar pentru furnizarea, protejarea și susținerea serviciului. În contextul raportării încălcărilor legii, confidențialitatea acoperă în special identitatea avertizorului în interes public și informațiile din care aceasta poate fi dedusă, în acord cu articolul 16 din Directiva (UE) 2019/1937 și, pentru Clienții din România, cu Legea nr. 361/2022 privind protecția avertizorilor în interes public, care interzice dezvăluirea identității avertizorului și a informațiilor care ar permite identificarea sa directă sau indirectă, cu excepția consimțământului expres al acestuia sau a cazurilor în care divulgarea este o obligație impusă de lege, în condițiile și în limitele prevăzute de aceasta.
5. Măsuri de securitate
MAINSYSTEMS aplică măsurile tehnice și organizatorice adecvate riscului cerute de articolul 32 din RGPD, incluzând, la data acestei versiuni: controale de acces și permisiuni bazate pe roluri definite de Client; autentificare cu stocarea criptată a parolelor; accesul la platformă prin conexiuni HTTPS; segregarea logică a mediului fiecărui client; nici o înregistrare a adreselor IP ale avertizorilor pe portalul de raportare; jurnale de activitate în zona de administrare; copii de siguranță periodice; gestionarea vulnerabilităților și proceduri de răspuns la incidente. O descriere actualizată a măsurilor este disponibilă la cerere și poate evolua, cu condiția ca nivelul general de protecție să nu fie redus în mod semnificativ.
6. Subîmputerniciți
Clientul acordă o autorizație generală pentru utilizarea de subîmputerniciți pentru găzduire și infrastructură, comunicații, securitate și, atunci când sunt activate, servicii AI. MAINSYSTEMS menține o listă a subîmputerniciților relevanți, disponibilă Clientului la cerere, și informează Clientul cu un preaviz rezonabil despre orice modificare semnificativă, oferind posibilitatea de a se opune pentru motive legitime; în lipsa unei soluții rezonabile, Clientul poate rezilia serviciul afectat. MAINSYSTEMS impune fiecărui subîmputernicit, pe cale contractuală, obligații de protecție a datelor echivalente celor din acest APD și rămâne răspunzătoare față de Client pentru executarea lor.
7. Asistența acordată Clientului
Ținând cont de natura prelucrării, MAINSYSTEMS acordă Clientului asistență rezonabilă, prin măsuri tehnice și organizatorice adecvate și prin funcțiile platformei, pentru: a răspunde cererilor persoanelor vizate; a respecta obligațiile prevăzute la articolele 32 la 36 din RGPD, inclusiv securitatea, notificarea încălcărilor, evaluările de impact și consultările prealabile. Dacă o persoană vizată contactează direct MAINSYSTEMS cu privire la date prelucrate în numele Clientului, MAINSYSTEMS transmite cererea Clientului fără întârziere nejustificată și nu răspunde pe fond fără instrucțiunea Clientului, cu excepția cazurilor în care legea o impune. Asistența care depășește ceea ce este rezonabil în cadrul serviciului poate fi facturată la tarife rezonabile.
8. Încălcări ale securității datelor cu caracter personal
MAINSYSTEMS notifică Clientul fără întârziere nejustificată după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează date prelucrate în numele Clientului, furnizând informațiile disponibile în mod rezonabil despre natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate sau propuse, și completează informațiile pe măsură ce acestea devin disponibile. Notificarea către autoritatea de supraveghere și către persoanele vizate este decizia și responsabilitatea Clientului în calitate de operator; MAINSYSTEMS cooperează în mod rezonabil.
9. Transferuri internaționale
Datele sunt prelucrate în Spațiul Economic European. Orice transfer în afara SEE are loc numai în baza unui mecanism valabil prevăzut în capitolul V din RGPD (o decizie privind caracterul adecvat, clauzele contractuale standard ale Comisiei Europene cu măsuri suplimentare atunci când este cazul, sau un alt instrument recunoscut legal) și va fi reflectat în informațiile despre subîmputerniciți.
10. Restituire și ștergere
La încetarea serviciului și la alegerea Clientului, MAINSYSTEMS restituie datele cu caracter personal prin funcțiile de export disponibile în perioada de recuperare de 30 de zile, cu excepția cazului în care Comanda prevede o altă perioadă, și apoi șterge datele existente și copiile acestora, cu excepția situației în care dreptul Uniunii sau dreptul intern impune păstrarea lor. Ștergerea din copiile de siguranță se produce în cadrul unor cicluri sigure de rotație. Clientul este responsabil să exporte, înainte de finalul perioadei de recuperare, evidența raportărilor pe care trebuie să o păstreze potrivit legii privind avertizorii care i se aplică; pentru Clienții din România, articolul 7 din Legea nr. 361/2022 impune ținerea unui registru al raportărilor și păstrarea raportărilor timp de 5 ani, după care acestea se distrug indiferent de suportul pe care sunt păstrate.
11. Informații și audituri
MAINSYSTEMS pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea articolului 28 din RGPD, inclusiv răspunsuri la chestionare de securitate și documentația măsurilor aplicate. Clientul poate efectua, sau poate mandata un auditor independent ținut de confidențialitate să efectueze, un audit al operațiunilor de prelucrare relevante, cu un preaviz rezonabil, cel mult o dată pe an, cu excepția cazurilor impuse de o autoritate de supraveghere sau ulterioare unei încălcări semnificative, în timpul programului de lucru și fără acces la datele altor clienți. Costurile auditului sunt suportate de Client.
12. Răspundere și durată
Răspunderea părților în temeiul acestui APD urmează articolul 82 din RGPD și limitările prevăzute în Termenii de serviciu, în măsura în care acestea se pot aplica în mod legal. Acest APD rămâne în vigoare atât timp cât MAINSYSTEMS prelucrează date cu caracter personal în numele Clientului și prevalează asupra dispozițiilor contrare ale Termenilor în aspectele care privesc prelucrarea datelor cu caracter personal. Este guvernat de legea portugheză.
13. Contact
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisabona, Portugalia
Confidențialitate: dpo@mainsystems.pt
General: info@mainsystems.pt
Telefon: +351 211 245 202