MAINSYSTEMS este operator pentru acest site, pentru contactele comerciale și pentru administrarea conturilor de client. Pentru raportările și datele cazurilor prelucrate în mediul UNOVOX al unui client, clientul este de regulă operator, iar MAINSYSTEMS acționează ca persoană împuternicită, pe baza instrucțiunilor documentate ale acelui client și a Acordului de prelucrare a datelor. Nu vindem date cu caracter personal. Portalul de raportare poate fi utilizat fără identificare și nu înregistrează adresa IP a avertizorului.
1. Domeniul de aplicare
Această politică se aplică site-ului www.unovox.com, formularelor de contact și de abonare, interacțiunilor comerciale privind UNOVOX, administrării conturilor de client și furnizării tehnice a platformei UNOVOX ca software ca serviciu. Fiecare client trebuie să publice propria notă de informare privind prelucrarea datelor pe canalul său de raportare; acea notă guvernează prelucrarea efectuată de client și trebuie citită împreună cu prezenta politică.
Politica este furnizată în temeiul articolelor 13 și 14 din Regulamentul (UE) 2016/679 („RGPD”). În materia raportării încălcărilor legii sunt relevante și Directiva (UE) 2019/1937 și transpunerea națională aplicabilă fiecărui client, în România Legea nr. 361/2022 privind protecția avertizorilor în interes public (publicată în Monitorul Oficial nr. 1218 din 19 decembrie 2022, în vigoare de la 22 decembrie 2022, cu modificările ulterioare). În România se aplică și legislația națională de punere în aplicare a RGPD.
2. Cine suntem și în ce calitate acționăm
UNOVOX este un produs operat de MAINSYSTEMS, LDA., cu adresa de contact în Av. da República, 50, 2.º andar, 1050-196 Lisabona, Portugalia („MAINSYSTEMS” sau „noi”). Întrebările privind protecția datelor pot fi transmise la adresa noastră dedicată: dpo@mainsystems.pt.
- Operator: pentru vizitele pe site, cererile de demonstrație sau de ofertă, abonamente, contactele de facturare, suport și administrarea conturilor de client și de utilizator, MAINSYSTEMS stabilește scopurile și mijloacele prelucrării.
- Persoană împuternicită (articolul 28 din RGPD): pentru raportări, mesaje, atașamente, evidențe de investigație și alt conținut al cazurilor transmis sau creat în mediul UNOVOX al unui client, de regulă clientul stabilește scopurile și mijloacele; MAINSYSTEMS prelucrează aceste date pe baza instrucțiunilor documentate și a Acordului de prelucrare a datelor.
- Responsabilitatea clientului: organizația care operează canalul trebuie să furnizeze propria notă de informare, să identifice temeiurile juridice, să definească permisiunile și perioadele de păstrare, să țină evidența raportărilor impusă de lege și să răspundă cererilor de exercitare a drepturilor referitoare la cazurile sale.
3. Datele pe care le putem prelucra
Date de pe site, comerciale și contractuale
- date profesionale de identificare și contact, precum nume, e-mail profesional, telefon, organizație, funcție și țară;
- informațiile incluse în cererile de demonstrație, ofertă, abonare, parteneriat sau suport;
- evidențe contractuale, de abonament, de facturare și de tranzacții, cu excepția datelor complete ale cardului atunci când plata este gestionată de un furnizor specializat;
- comunicările și evidențele necesare pentru gestionarea relației comerciale și a suportului.
Date de cont și de utilizare a serviciului
- numele utilizatorului, e-mailul profesional, rolul, organizația, permisiunile și informațiile de autentificare;
- jurnale tehnice și de securitate ale utilizatorilor autorizați ai zonei de administrare, precum data și ora accesului, informații despre browser și dispozitiv, adresa IP atunci când este necesară pentru jurnalele de serviciu și de securitate, acțiunile efectuate și evidențele de incidente;
- informații de configurare, utilizare, suport și diagnostic necesare pentru operarea și îmbunătățirea serviciului.
Date din raportări și cazuri
În funcție de configurarea clientului și de ceea ce introduce un avertizor sau un utilizator autorizat, un caz poate conține date de identitate și contact, informații de muncă sau profesionale, declarații, mesaje, atașamente, date despre conduita reclamată, categorii speciale de date (articolul 9 din RGPD) și date privind presupuse infracțiuni (articolul 10 din RGPD). MAINSYSTEMS nu stabilește ce raportări primește un client și nu utilizează conținutul cazurilor în scopuri publicitare.
4. Anonimatul pe portalul de raportare
UNOVOX poate fi configurat pentru a primi raportări fără a solicita identitatea avertizorului. Pentru a proteja anonimatul:
- portalul de transmitere a raportărilor nu înregistrează adresa IP și nu construiește profiluri de navigare ale avertizorilor;
- portalul nu utilizează module cookie de analiză sau de marketing;
- comunicarea ulterioară cu un avertizor anonim se face printr-un cod de urmărire, fără a fi necesară identificarea.
Anonimatul poate fi totuși afectat de factori aflati în afara controlului nostru: dacă persoana se identifică în descriere sau în atașamente (inclusiv în metadatele fișierelor), dacă folosește un dispozitiv sau o rețea a organizației monitorizate de terți, sau dacă comunică printr-un alt canal. Rețineți și că, potrivit Legii nr. 361/2022, persoana care raportează anonim și nu furnizează date de contact nu poate fi înștiințată cu privire la înregistrarea raportării și la modul de soluționare.
5. De unde provin datele
Obținem datele direct de la dumneavoastră, de la clientul care creează sau administrează contul dumneavoastră, de la utilizatorii autorizați ai serviciului, de la avertizori și de la alte persoane menționate în conținutul cazurilor, din jurnalele tehnice și de securitate și de la furnizorii utilizați pentru funcționarea site-ului și a platformei. Atunci când un abonament este încheiat prin intermediul unui partener autorizat, putem primi de la acel partener datele de contact și contractuale necesare pentru furnizarea serviciului. În conținutul cazurilor, datele terților (de exemplu, persoanele vizate de o raportare) sunt introduse de avertizori sau de client, nu de MAINSYSTEMS.
6. Scopuri și temeiuri juridice
| Scop | Date tipice | Temei juridic (RGPD) |
|---|---|---|
| Răspunsul la contacte, pregătirea demonstrațiilor și a ofertelor | Date de contact și de cerere | Art. 6 alin. (1) lit. (b): demersuri precontractuale; art. 6 alin. (1) lit. (f): interesul legitim de a răspunde solicitărilor profesionale |
| Contractarea, furnizarea, administrarea și susținerea UNOVOX | Date de cont, contract, utilizare și suport | Art. 6 alin. (1) lit. (b): executarea contractului; art. 6 alin. (1) lit. (f): administrarea serviciului |
| Gestionarea relațiilor cu partenerii și a abonamentelor obținute prin parteneri | Date de contact și contractuale furnizate de partener | Art. 6 alin. (1) lit. (b): contract; art. 6 alin. (1) lit. (f): gestionarea canalului de parteneri |
| Facturare, contabilitate și conformitate legală | Evidențe contractuale, facturi și tranzacții | Art. 6 alin. (1) lit. (b) și (c): contract și obligații legale |
| Protejarea site-ului și a serviciului, prevenirea abuzurilor și investigarea incidentelor | Date tehnice, de autentificare și din jurnalele de securitate | Art. 6 alin. (1) lit. (f): interese legitime; art. 6 alin. (1) lit. (c) atunci când este cazul |
| Măsurarea performanței site-ului și îmbunătățirea conținutului | Identificatori din module cookie și date agregate de navigare | Art. 6 alin. (1) lit. (a): consimțământ pentru tehnologiile de analiză neesențiale |
| Transmiterea comunicărilor solicitate sau de marketing | Nume, organizație, e-mail și preferințe | Art. 6 alin. (1) lit. (a): consimțământ atunci când este cerut; art. 6 alin. (1) lit. (f) pentru comunicări B2B proporționale, întotdeauna cu o opțiune simplă de dezabonare |
| Constatarea, exercitarea sau apărarea unui drept în instanță | Evidențe contractuale, de serviciu și de comunicare | Art. 6 alin. (1) lit. (f): interes legitim; art. 9 alin. (2) lit. (f) atunci când este cazul |
| Prelucrarea datelor din cazurile clienților | Raportări, mesaje, atașamente și evidențe de investigație | Instrucțiunile documentate ale clientului (art. 28); clientul stabilește temeiul aplicabil, de regulă art. 6 alin. (1) lit. (c) coroborat cu Legea nr. 361/2022 |
Atunci când prelucrarea se întemeiază pe consimțământ, îl puteți retrage oricând, fără a afecta prelucrările deja efectuate. Atunci când ne întemeiem pe interese legitime, puteți solicita informații despre evaluarea de echilibru efectuată și vă puteți opune în temeiul articolului 21 din RGPD.
7. Raportări și date confidențiale ale cazurilor
Accesul la datele cazurilor este limitat la utilizatorii autorizați de client și la persoanele care au nevoie de acces pentru a furniza sau a proteja serviciul. Echipele MAINSYSTEMS pot accesa informații din cazuri numai atunci când este necesar pentru suport autorizat, securitate, răspuns la incidente, conformitate legală sau mentenanță, sub rezerva obligațiilor de confidențialitate și a controalelor de acces. Partenerii comerciali nu au acces la datele cazurilor clienților decât dacă clientul însuși îl acordă prin permisiunile platformei. Nu decidem dacă o raportare este întemeiată, ce etape de investigație trebuie parcurse sau dacă cineva trebuie să facă obiectul unei măsuri; aceste decizii aparțin clientului.
Identitatea avertizorului în interes public și orice altă informație din care aceasta ar putea fi dedusă sunt confidențiale potrivit articolului 16 din Directiva (UE) 2019/1937 și, în România, potrivit Legii nr. 361/2022, care interzice persoanei desemnate să dezvăluie identitatea avertizorului și informațiile care ar permite identificarea sa directă sau indirectă, cu excepția situației în care există consimțământul expres al acestuia sau atunci când divulgarea este o obligație impusă de lege, cu respectarea condițiilor și limitelor prevăzute de aceasta. Legea protejează, în condițiile prevăzute, și identitatea persoanei vizate de raportare și a terților menționați. Cererile de exercitare a drepturilor referitoare la o raportare trebuie adresate, de regulă, organizației care operează canalul; vom asista clientul în temeiul Acordului de prelucrare a datelor. Drepturile persoanelor vizate pot fi restrânse în măsura necesară pentru a proteja identitatea avertizorului, drepturile terților, o investigație în curs, secretul profesional sau un alt interes protejat de lege.
8. AI Agents și prelucrarea asistată
Dacă un client activează AI Agents, clientul alege categoriile și domeniul în care aceștia pot organiza informații și pot efectua sarcini de investigație configurate. Rezultatele pot conține erori sau pot necesita context. Validarea finală și deciziile semnificative rămân în responsabilitatea unui gestionar de caz uman autorizat; nicio decizie cu efecte juridice sau similar semnificative asupra unei persoane nu este luată exclusiv prin prelucrare automată în platformă. MAINSYSTEMS nu utilizează conținutul cazurilor clienților pentru antrenarea modelelor de uz general, cu excepția acordului expres al clientului și a unui temei juridic valabil. Orice subîmputernicit AI autorizat este ținut de obligații contractuale de confidențialitate, securitate și protecție a datelor.
9. Module cookie, analiză și tehnologii anti-abuz
Pe site-ul comercial folosim tehnologii strict necesare pentru funcționarea site-ului, memorarea preferințelor de consimțământ, protejarea formularelor și prevenirea abuzurilor automate. Formularele folosesc Cloudflare Turnstile. Folosim de asemenea Cookiebot pentru gestionarea consimțământului și Google Tag Manager pentru gestionarea etichetelor de măsurare. Google Analytics 4 se activează numai potrivit opțiunilor exprimate în banner. Nu utilizăm datele de analiză ale site-ului pentru a identifica conținutul unei raportări, iar portalul de raportare nu folosește tehnologii de analiză sau de publicitate.
Puteți modifica sau retrage oricând consimțământul pentru modulele cookie neesențiale prin setările disponibile pe site. Blocarea tehnologiilor strict necesare poate împiedica funcționarea formularelor sau a verificărilor de securitate.
10. Destinatari și subîmputerniciți
Datele pot fi puse la dispoziție, pe baza principiului necesității de a cunoaște, echipelor MAINSYSTEMS, clientului și utilizatorilor săi autorizați, partenerilor autorizați implicați în abonament sau în susținerea comercială a serviciului clientului, furnizorilor de găzduire și infrastructură, e-mail și comunicații, securitate și prevenirea abuzurilor, analiză și gestionarea consimțământului, plăți și facturare, consultanților profesioniști, auditorilor și autorităților publice atunci când divulgarea este impusă de lege. Furnizorii și partenerii sunt ținuți de obligații contractuale adecvate rolului lor. Nu vindem și nu închiriem date cu caracter personal.
Clienții pot solicita lista subîmputerniciților relevanți pentru serviciul lor și vor fi informați cu privire la modificările semnificative, potrivit Acordului de prelucrare a datelor.
11. Transferuri internaționale
Datele sunt găzduite și prelucrate în Spațiul Economic European. Atunci când un furnizor sau o operațiune de suport implică o țară din afara SEE, ne întemeiem pe un mecanism legal de transfer, precum o decizie privind caracterul adecvat sau clauzele contractuale standard ale Comisiei Europene, cu măsuri suplimentare atunci când este cazul. Clienții pot solicita informații suplimentare despre garanțiile relevante pentru serviciul lor.
12. Păstrarea datelor
Păstrăm datele doar atât timp cât este necesar pentru scopul declarat, ținând cont de obligațiile contractuale, de termenele de prescripție, de cerințele de securitate și de nevoia de a constata, exercita sau apăra un drept în instanță.
- cererile comerciale și corespondența aferentă se păstrează, de regulă, cel mult 24 de luni de la ultima interacțiune relevantă, cu excepția cazului în care se încheie un contract sau o perioadă mai lungă este justificată;
- evidențele de client, contractuale, de facturare și contabile se păstrează pe durata relației și pe perioadele legale obligatorii, inclusiv cele fiscale aplicabile;
- evidențele de cont și de suport se păstrează cât timp contul este activ și pe perioada necesară pentru închiderea, auditarea și apărarea relației;
- jurnalele tehnice și de securitate se păstrează pe o perioadă proporțională și pot fi păstrate mai mult atunci când sunt legate de un incident;
- datele din cazurile clienților se păstrează potrivit instrucțiunilor clientului, legii aplicabile acestuia și Acordului de prelucrare a datelor. În România, articolul 7 din Legea nr. 361/2022 impune ținerea evidenței raportărilor într-un registru și păstrarea raportărilor timp de 5 ani; după expirarea acestei perioade de păstrare, raportările se distrug, indiferent de suportul pe care sunt păstrate. Respectarea acestei reguli este responsabilitatea clientului în calitate de operator.
La încetarea serviciului, datele clientului sunt restituite sau șterse potrivit contractului, legii aplicabile și instrucțiunilor documentate ale clientului, fără a aduce atingere ciclurilor sigure de copii de siguranță și obligațiilor legale de conservare.
13. Securitate
Aplicăm măsuri tehnice și organizatorice adecvate riscului, inclusiv controale de acces și permisiuni bazate pe roluri, autentificare protejată cu stocarea criptată a parolelor, acces la site și la platformă prin conexiuni HTTPS, segregarea mediului fiecărui client, jurnale de activitate, copii de siguranță, gestionarea vulnerabilităților și proceduri de răspuns la incidente. Niciun serviciu de internet nu poate garanta o securitate absolută. Clienții trebuie să configureze cu atenție permisiunile, să păstreze confidențialitatea credențialelor și să raporteze prompt orice suspiciune de compromitere.
În cazul unei încălcări a securității datelor cu caracter personal pe care le prelucrăm în calitate de operator, MAINSYSTEMS evaluează riscul și notifică autoritatea de supraveghere în termenul legal de 72 de ore atunci când articolul 33 din RGPD impune acest lucru, precum și persoanele vizate atunci când există un risc ridicat (articolul 34). Atunci când acționează ca persoană împuternicită, MAINSYSTEMS notifică clientul fără întârziere nejustificată după ce ia cunoștință de încălcare, astfel cum se prevede în Acordul de prelucrare a datelor.
14. Drepturile dumneavoastră
În condițiile legii aplicabile, puteți solicita accesul, rectificarea, ștergerea, restricționarea, portabilitatea sau vă puteți opune prelucrării (articolele 15 la 21 din RGPD). Vă puteți retrage consimțământul și puteți avea dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată care produce efecte juridice sau similar semnificative (articolul 22).
Pentru datele controlate de MAINSYSTEMS, scrieți la dpo@mainsystems.pt. Răspundem într-o lună, cu posibilitatea de prelungire în condițiile legii, și putem solicita informațiile necesare pentru confirmarea identității și localizarea datelor. Pentru datele aflate în canalul unui client, contactați acel client; dacă ne contactați pe noi, vom transmite sau vom susține cererea fără a divulga în mod nejustificat informații confidențiale din cazuri. În materia raportării încălcărilor legii, exercitarea drepturilor poate fi restrânsă în măsura necesară pentru a proteja confidențialitatea identității avertizorului și integritatea acțiunilor subsecvente, potrivit legii aplicabile clientului.
Puteți depune o plângere la autoritatea de supraveghere portugheză, Comissão Nacional de Proteção de Dados (CNPD), care supraveghează MAINSYSTEMS, la autoritatea română, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), sau la autoritatea de supraveghere de la reședința dumneavoastră obișnuită ori de la locul de muncă din SEE.
15. Minori
Site-ul comercial UNOVOX și zona de administrare pentru clienți sunt destinate utilizării profesionale și nu se adresează minorilor. Canalul de raportare al unui client poate fi pus la dispoziția persoanelor mai tânăre atunci când contextul acelui client o impune; în acest caz, clientul trebuie să asigure informarea adecvată, temeiul juridic și garanțiile necesare.
16. Modificări ale acestei politici
Putem actualiza această politică pentru a reflecta modificări ale serviciului, ale furnizorilor, ale legii sau ale reglementărilor. Versiunea curentă și data intrării în vigoare sunt publicate pe această pagină. Modificările semnificative care afectează clienții existenți vor fi comunicate prin mijloace adecvate atunci când legea o cere.
17. Contact
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisabona, Portugalia
Confidențialitate: dpo@mainsystems.pt
General: info@mainsystems.pt
Telefon: +351 211 245 202