Acord de prelucrare a datelor
Persoana împuternicită: PRIME NEW ENTERTAINMENT S.R.L., sediul București, Sector 1, Bd. Bucureștii Noi nr. 20-28, et. 2, ap. 18, CUI RO28588203, Nr. Reg. Com. J40/6904/2011, contact anideliceu.ro@gmail.com („Backstage”).
Operatorul: clientul care folosește platforma Backstage, identificat prin datele companiei din cont („Clientul”).
Acest acord face parte integrantă din Termenii și condițiile Backstage și se aplică automat când Clientul folosește platforma pentru a prelucra date personale. Dacă Clientul are nevoie de o versiune semnată, ne poate scrie la anideliceu.ro@gmail.com.
1. Obiectul și durata
Backstage prelucrează date personale în numele Clientului, exclusiv pentru furnizarea serviciilor platformei, pe durata contractului și până la ștergerea datelor conform secțiunii 9.
2. Natura și scopul prelucrării
Stocare, organizare, analiză și afișare în aplicație; importul fișierelor încărcate de Client; vânzarea proprie de bilete (comenzi, emiterea și trimiterea biletelor, scanarea la intrare); gestionarea listelor de contacte și a segmentelor; transmiterea, la instrucțiunea Clientului, a datelor către serviciile pe care acesta le conectează (de exemplu Brevo pentru emailuri, Meta, Google sau TikTok pentru audiențe, Stripe pentru plăți); generarea de rapoarte și exporturi; copii de siguranță.
3. Categorii de persoane vizate și de date
| Persoane vizate | Categorii de date |
|---|---|
| Cumpărătorii de bilete ai Clientului (vânzare proprie) | nume și prenume, email, telefon, oraș, data nașterii, gen, liceu și anul absolvirii, sursa prin care au aflat de eveniment (doar câmpurile alese de Client), numele de pe bilete, istoricul comenzilor și al scanărilor, acordul de marketing, adresa IP la cumpărare (antifraudă) |
| Cumpărătorii din platformele de bilete externe (comenzi importate) | doar un cod anonim (hash) derivat din email/telefon și inițialele; emailul și telefonul nu se păstrează |
| Contactele încărcate de Client (CRM, segmente) | nume, email, telefon, oraș, gen, evenimentele la care au participat, sursa, statutul acordului |
| Partenerii și promotorii Clientului | nume, date de contact, vânzările atribuite |
Platforma nu este destinată prelucrării categoriilor speciale de date (art. 9 GDPR). Clientul nu încarcă astfel de date.
4. Obligațiile Clientului (operator)
- are un temei legal valabil pentru fiecare prelucrare și pentru fiecare transmitere a datelor către serviciile conectate (inclusiv consimțământul pentru marketing și pentru audiențele de reclame, acolo unde este necesar);
- informează persoanele vizate conform art. 13–14 GDPR (de exemplu prin propria politică de confidențialitate, legată din pagina de bilete);
- răspunde de corectitudinea datelor încărcate și de setările alese în platformă (câmpurile cerute la cumpărare, segmentele marcate cu acord etc.);
- răspunde cererilor persoanelor vizate, cu sprijinul Backstage.
5. Obligațiile Backstage (persoană împuternicită)
- prelucrează datele doar pe baza instrucțiunilor documentate ale Clientului, date prin acești termeni și prin folosirea funcțiilor platformei; anunță Clientul dacă o instrucțiune pare să încalce legea;
- asigură că persoanele autorizate să prelucreze datele s-au angajat să respecte confidențialitatea;
- aplică măsurile tehnice și organizatorice din Anexa 2 (art. 32 GDPR);
- respectă condițiile pentru sub-împuterniciți din secțiunea 6;
- ajută Clientul, prin funcțiile platformei (căutare, export, ștergere, dezabonare) și la cerere, să răspundă cererilor persoanelor vizate;
- ajută Clientul să își îndeplinească obligațiile privind securitatea, notificarea încălcărilor și evaluările de impact, ținând cont de informațiile disponibile;
- nu accesează datele Clientului decât în măsura necesară furnizării serviciului, remedierii erorilor, securității sau când proprietarul acordă „acces asistat” echipei de suport;
- pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea acestui acord și permite audituri rezonabile, cu un preaviz de cel puțin 30 de zile, cel mult o dată pe an, pe cheltuiala Clientului, fără a afecta securitatea altor clienți.
6. Sub-împuterniciți
Clientul acordă o autorizare generală pentru folosirea sub-împuterniciților din Anexa 1. Backstage anunță Clientul pe email sau în aplicație cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui sub-împuternicit; Clientul se poate opune motivat în acest interval și, dacă nu se găsește o soluție, poate înceta contractul fără penalități. Backstage impune sub-împuterniciților obligații de protecție a datelor echivalente și răspunde față de Client pentru aceștia.
Serviciile pe care Clientul le conectează din proprie inițiativă (de exemplu contul său Meta, Google, TikTok, Brevo sau Stripe) nu sunt sub-împuterniciți ai Backstage: ele sunt alese și contractate direct de Client, iar transmiterea datelor către ele se face la instrucțiunea Clientului.
7. Transferuri internaționale
Datele se stochează în Uniunea Europeană. Orice transfer către o țară terță se face doar cu garanții adecvate conform capitolului V GDPR (decizie de adecvare, inclusiv EU-US Data Privacy Framework pentru furnizorii certificați, sau clauze contractuale standard).
8. Încălcarea securității datelor
Backstage notifică Clientul fără întârzieri nejustificate, și în orice caz în cel mult 48 de ore de la constatare, despre orice încălcare a securității datelor personale prelucrate în numele său, cu informațiile disponibile (natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări, consecințele probabile, măsurile luate), pentru ca acesta să poată notifica autoritatea în termenul de 72 de ore, dacă este cazul.
9. Ștergerea și returnarea datelor
La încetarea contractului sau la cererea de ștergere a companiei, Clientul poate descărca datele din aplicație. Backstage șterge datele Clientului după cel mult 30 de zile, inclusiv fișierele și cheile serviciilor conectate, cu excepția datelor pe care legea obligă la păstrare. Copiile de siguranță se suprascriu în ciclul normal al furnizorului de infrastructură, în cel mult 30 de zile.
10. Răspundere și durată
Răspunderea părților se stabilește conform art. 82 GDPR și secțiunii de limitare a răspunderii din Termeni, în măsura permisă de lege. Acordul rămâne în vigoare cât timp Backstage prelucrează date în numele Clientului.
Anexa 1 · Sub-împuterniciți
| Sub-împuternicit | Serviciu | Locație | Garanții la transfer |
|---|---|---|---|
| Supabase Inc. | bază de date, autentificare, stocare, funcții pe server | UE (AWS Frankfurt) | datele rămân în UE; clauze contractuale standard pentru accesul de suport |
| Amazon Web Services EMEA SARL | infrastructura folosită de Supabase | UE (Frankfurt) | — |
| Netlify Inc. | găzduirea aplicației web și a paginilor publice | global (CDN) | EU-US Data Privacy Framework / clauze contractuale standard |
| Brevo (Sendinblue SAS) | emailurile platformei (autentificare, notificări) | UE | — |
Anexa 2 · Măsuri tehnice și organizatorice
- Criptare: HTTPS/TLS pentru toate conexiunile; datele în repaus criptate de furnizorul de infrastructură; cheile serviciilor conectate păstrate într-un seif criptat (Supabase Vault), necitibile din aplicație.
- Izolare: fiecare rând de date are compania proprietară; regulile de acces din baza de date (Row Level Security) permit accesul doar membrilor companiei, verificate cu teste automate de izolare.
- Control acces: roluri (proprietar, manager, vizualizare fără sume, doar scanare); echipa Backstage accesează datele unei companii doar cu acces asistat dat de proprietar; autentificare în doi pași pentru consola echipei; jurnal al acțiunilor echipei.
- Minimizare: la comenzile importate se păstrează doar un cod anonim al cumpărătorului; câmpurile cerute la cumpărare sunt alese de Client; audiențele trimise la rețelele de reclame pleacă doar criptate (SHA-256).
- Securitatea aplicației: verificarea dreptului la fiecare acțiune pe server; validarea datelor primite; protecție împotriva cererilor către adrese interne; semnături verificate pentru notificările de plată; politici stricte de securitate a conținutului în browser.
- Disponibilitate: copii de siguranță zilnice ale bazei de date la furnizorul de infrastructură; monitorizarea erorilor de sincronizare.
- Organizatoric: acces la producție doar pentru personalul autorizat, angajament de confidențialitate, procedură de răspuns la incidente.