Acord de prelucrare a datelor (DPA)
Ultima actualizare: 14 iulie 2026 · Versiunea 3.0
Acest document descrie conditiile standard pentru prelucrarea datelor personale de catre Registru Companii in numele unui client, numai atunci cand partile au efectiv rolurile de operator si persoana imputernicita prevazute de art. 28 GDPR.
Un plan platit nu transforma automat toate prelucrarile intr-o relatie operator-imputernicit. Domeniul, instructiunile, furnizorii si forma de acceptare a DPA trebuie confirmate in contractul relevant.
1. Partile
- Operatorul: clientul care stabileste scopurile si mijloacele pentru datele personale prelucrate in numele sau.
- Persoana imputernicita, doar pentru domeniul convenit: TMTRG S.R.L., cu sediul la JUD. TIMIŞ, MUN. TIMIŞOARA, BLD. 3 AUGUST 1919, NR.9, CAMERA 1, AP.2C, România, nr. Registrul Comertului J2026037309006, CUI 54845632.
2. Domeniu si durata
DPA se aplica numai daca este incorporat in relatia contractuala si numai operatiunilor in care Platforma prelucreaza date personale documentate in numele clientului.
Pentru administrarea conturilor, facturare, securitatea proprie si agregarea registrelor publice, Registru Companii poate actiona ca operator independent. Aceste activitati nu devin prelucrari in numele clientului doar pentru ca acesta are un abonament.
Durata urmeaza serviciul relevant si instructiunile documentate, cu exceptia obligatiilor care continua prin lege sau prin natura lor.
3. Natura si categoriile prelucrarii
| Element | Descriere |
|---|---|
| Natura | Gazduire, organizare, consultare, transmitere, export si stergere, numai in masura necesara functiei contractate. |
| Scop | Furnizarea cautarii, monitorizarii, listelor, exportului ori integrarii convenite cu clientul. |
| Persoane vizate | Utilizatorii autorizati ai clientului si, daca domeniul documentat o cere, persoane mentionate in surse sau selectii ale clientului. |
| Categorii de date | Identificatori de cont, date tehnice, selectii si rezultate ale functiilor folosite. Lista exacta trebuie documentata pentru serviciul contractat. |
Platforma nu solicita clientului sa transmita intentionat categorii speciale de date. Clientul nu trebuie sa le introduca fara o baza legala si un acord scris care descrie masurile necesare.
4. Obligatiile persoanei imputernicite
Pentru prelucrarile din domeniul confirmat, persoana imputernicita:
- prelucreaza datele numai pe baza instructiunilor documentate, exceptand o obligatie legala contrara;
- limiteaza accesul la persoane autorizate supuse confidentialitatii;
- aplica masuri tehnice si organizatorice proportionale cu riscul si implementarea reala;
- foloseste sub-imputerniciti in conditiile convenite si ale art. 28 GDPR;
- ofera asistenta rezonabila pentru cererile persoanelor vizate, tinand cont de natura prelucrarii;
- ofera asistenta rezonabila pentru obligatiile de securitate, evaluare si notificare care se aplica domeniului;
- la incetare, sterge sau returneaza datele din domeniu conform alegerii si posibilitatilor convenite, exceptand pastrarea ceruta de lege;
- pune la dispozitie informatiile rezonabil necesare pentru demonstrarea conformitatii.
Daca o instructiune pare sa incalce legea, persoana imputernicita informeaza clientul si poate suspenda executarea pana la clarificare.
5. Sub-imputerniciti si furnizori
Autorizarea generala ori specifica si mecanismul de notificare trebuie stabilite in contractul aplicabil.
Lista nominala, rolul fiecarui furnizor, locul prelucrarii si garantiile aplicabile trebuie mentinute intr-un inventar disponibil clientului in forma convenita.
Modificarile sunt comunicate cu un preaviz rezonabil atunci cand contractul sau legea o cere. Nu publicam aici un termen fix care nu este sustinut de procesul operational.
- infrastructura si gazduire;
- email tranzactional;
- plati si facturare, inclusiv Stripe si FGO, in masura in care actioneaza pentru domeniul relevant;
- monitorizare si raportare a erorilor, inclusiv Sentry;
- servicii de securitate sau browser, inclusiv Cloudflare si servicii Google, in functie de functie si rol.
Nu afirmam ca toti furnizorii sunt in UE sau ca fiecare are automat rol de sub-imputernicit. Clasificarea si contractele art. 28 necesita revizuire juridica.
6. Transferuri internationale
Daca datele din domeniul DPA sunt accesate sau transferate in afara SEE, partile identifica rolurile si mecanismul aplicabil.
Cand este necesar, se foloseste o decizie de adecvare, clauze contractuale standard ori un alt mecanism prevazut de Capitolul V GDPR. Nu se promite gazduire exclusiv in UE fara confirmarea inventarului.
7. Masuri tehnice si organizatorice
Masurile verificate pentru serviciul curent includ:
- parole stocate ca hash Argon2id si secrete TOTP criptate cu Fernet;
- cookie de sesiune HttpOnly, SameSite=Lax si Secure in productie, impreuna cu protectie CSRF;
- controale de acces pe roluri si limitari de rata pe fluxurile relevante;
- jurnale de audit pentru actiuni administrative si monitorizare operationala a erorilor.
Lista nu reprezinta o garantie absoluta si nu promite in mod neconfirmat gazduire UE, copii de siguranta la o anumita frecventa, o versiune fixa de TLS, testari la un interval fix sau instruiri cu o anumita cadenta.
8. Incidente de securitate
Persoana imputernicita informeaza Operatorul fara intarzieri nejustificate dupa ce ia cunostinta de o incalcare a securitatii datelor din domeniul confirmat si furnizeaza informatiile disponibile necesare evaluarii.
Operatorul ramane responsabil pentru evaluarea si notificarile sale legale, inclusiv termenul GDPR de 72 de ore fata de autoritatea de supraveghere atunci cand acesta se aplica. Documentul nu inventeaza un termen contractual identic pentru notificarea de la imputernicit la operator.
9. Informatii si audit
Persoana imputernicita ofera documentatie rezonabila privind masurile si furnizorii relevanti domeniului convenit.
Orice audit se coordoneaza pentru a proteja securitatea, confidentialitatea si datele altor clienti. Domeniul, preavizul, formatul, auditorul si costurile se stabilesc in contract sau de comun acord.
Un drept de audit nelimitat, un preaviz fix ori o alocare fixa a costurilor nu sunt promise de aceasta versiune pana la validarea comerciala si juridica.
10. Cererile persoanelor vizate
Persoana imputernicita ofera asistenta rezonabila pentru acces, rectificare, stergere, restrictionare, portabilitate si opozitie, in limitele functiilor si informatiilor disponibile.
Daca primeste direct o cerere privind date controlate de client, o transmite clientului, cu exceptia cazului in care legea sau o instructiune valida cere un raspuns direct.
11. Raspundere
Raspunderea contractuala urmeaza contractul principal si normele obligatorii. Raspunderea fata de persoanele vizate urmeaza art. 82 GDPR si celelalte dispozitii aplicabile.
12. Incetare si stergere
Pentru datele prelucrate exclusiv in numele clientului, returnarea sau stergerea urmeaza optiunea si mecanismul documentat, cu exceptia pastrarii cerute de lege.
Pentru contul propriu al utilizatorului, stergerea contului si pierderea accesului sunt imediate, iar abonamentul Stripe activ este anulat imediat.
Facturile si evidentele fiscale necesare pot fi pastrate in forma impusa de lege, cu eliminarea sau pseudonimizarea legaturii cu profilul activ in masura permisa.
Datele din registre publice, pentru care Registru Companii actioneaza ca operator independent, nu sunt sterse automat prin inchiderea contului clientului.
13. Lege aplicabila
Legea si competenta urmeaza contractul principal, fara a limita normele obligatorii GDPR si drepturile persoanelor vizate.
14. Contact
Pentru confirmarea domeniului, lista furnizorilor sau o forma semnata a DPA folositi adresa de mai jos.
Aceasta este o forma standard conditionata de rolurile reale si de incorporarea in contract. Clasificarea operator/imputernicit, lista sub-imputernicitilor, transferurile, auditul si masurile trebuie validate de avocat sau DPO inainte de semnare.