Actul de prelucrare a datelor
Versiunea 2026-08-07 · în vigoare de la 7 august 2026
Documentul acesta este contractul cerut de art. 28 alin. (3) din Regulamentul (UE) 2016/679 (GDPR). Se încheie între firma care folosește Izvo, în calitate de operator, și Izvo, în calitate de persoană împuternicită de operator. Se acceptă odată cu Termenii și condițiile, la crearea contului, și face parte integrantă din acestea.
Nu înlocuiește Politica de confidențialitate: aceea informează persoanele ale căror date sunt prelucrate; aceasta stabilește obligațiile dintre cele două firme.
1. Obiectul, natura și scopul prelucrării
Izvo prelucrează date cu caracter personal exclusiv pentru a furniza serviciul descris în Termeni: registre digitale HACCP - înregistrări de temperatură, checklist-uri de igienizare, recepții de marfă, trasabilitatea loturilor, rapoarte și exporturi pentru controalele autorităților.
Operațiunile efectuate sunt: colectarea, înregistrarea, stocarea, structurarea, consultarea, utilizarea, transmiterea către sub-împuterniciții de la punctul 6, ștergerea și distrugerea.
2. Durata
Prelucrarea durează cât timp este activ contul firmei-client, plus perioada de retenție prevăzută în Termeni și în Politica de confidențialitate. La încetarea contractului se aplică punctul 8.
3. Categoriile de persoane vizate și de date
Persoane vizate: angajații și colaboratorii firmei-client care folosesc aplicația (administratori, responsabili de calitate, operatori), precum și persoanele menționate în evidențe (de exemplu reprezentanți ai furnizorilor, la recepția mărfii).
Categorii de date: nume și prenume, adresă de e-mail, rol în firmă, punct de lucru, momentul și autorul fiecărei înregistrări, semnătura electronică aplicată la sfârșitul turei, fotografiile încărcate ca dovadă și, în mod incidental, orice date personale pe care utilizatorii le introduc în câmpurile libere.
Izvo nu solicită și nu are nevoie de categorii speciale de date în sensul art. 9 GDPR. Dacă firma-client alege totuși să introducă astfel de date (de exemplu în evidențele de instruire sanitară), răspunderea pentru temeiul acelei prelucrări îi revine ei, ca operator.
Informarea personalului revine firmei-client. Ca operator, ea are obligația din art. 13 GDPR de a-și informa angajații despre prelucrare - ce date, în ce scop, cât timp se păstrează și ce drepturi au. Firma-client garantează că a făcut-o înainte de a-și invita colegii în aplicație.
La crearea contului, Izvo îi arată fiecărui utilizator Termenii de utilizare și un rezumat al modului în care îi sunt folosite datele, dar asta nu ține locul informării venite de la angajator. Temeiul prelucrării datelor unui angajat este obligația legală a firmei de a ține evidențe - art. 5 din Regulamentul (CE) nr. 852/2004 cere înregistrări, iar o înregistrare fără autor nu dovedește nimic - nu consimțământul angajatului, care într-un raport de muncă nu ar fi oricum liber exprimat.
4. Obligațiile Izvo ca persoană împuternicită
Potrivit art. 28 alin. (3) lit. (a)-(h), Izvo:
- (a) prelucrează datele numai pe baza instrucțiunilor documentate ale operatorului - inclusiv în ce privește transferurile în afara UE. Utilizarea aplicației conform Termenilor constituie instrucțiune documentată. Dacă o obligație legală ne cere altfel, informăm operatorul înainte, cu excepția cazului în care legea interzice asta;
- (b) se asigură că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate;
- (c) ia măsurile de securitate prevăzute la art. 32, detaliate la punctul 5;
- (d) respectă condițiile de la art. 28 alin. (2) și (4) pentru sub-împuterniciți - punctul 6;
- (e) sprijină operatorul, prin măsuri tehnice adecvate, să răspundă cererilor persoanelor vizate (acces, rectificare, ștergere, portabilitate, opoziție);
- (f) sprijină operatorul în respectarea art. 32-36: securitate, notificarea încălcărilor, evaluarea impactului, consultarea autorității;
- (g) la încetarea serviciilor, șterge sau returnează datele, la alegerea operatorului - punctul 8;
- (h) pune la dispoziția operatorului informațiile necesare pentru a demonstra conformitatea și permite auditurile de la punctul 7.
Izvo informează imediat operatorul dacă, în opinia sa, o instrucțiune primită încalcă GDPR sau alte dispoziții privind protecția datelor.
5. Măsuri de securitate (art. 32)
- Izolarea între firme - fiecare tabel din baza de date are politici de securitate la nivel de rând, legate de identificatorul firmei. Nicio interogare nu poate returna datele altei firme; separarea e impusă de baza de date, nu de codul aplicației.
- Criptare - în tranzit (TLS) și în repaus, atât pentru baza de date, cât și pentru fotografii.
- Control al accesului pe roluri - administrator, responsabil de calitate, operator; drepturile se verifică în baza de date, nu doar în interfață.
- Înregistrări nemodificabile - o înregistrare salvată nu poate fi editată sau ștearsă; corecțiile se fac prin înregistrare nouă. Cerință de audit HACCP, dar și garanție de integritate a datelor.
- Acces de suport controlat - se poate dezactiva de către client, e limitat în timp, nu permite scrierea în registre și se înregistrează integral. Vezi Termeni, secțiunea 6.
- Copii de siguranță zilnice, păstrate în Uniunea Europeană.
- Autentificare cu parolă, cu parole stocate exclusiv sub formă de amprentă criptografică.
6. Sub-împuterniciți
Operatorul acordă o autorizare generală, în sensul art. 28 alin. (2), pentru folosirea sub-împuterniciților din categoriile de mai jos. Izvo impune fiecăruia, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din acest act și răspunde față de operator pentru neîndeplinirea lor.
| Categorie de prelucrare | Unde |
|---|---|
| Găzduirea bazei de date, autentificarea, stocarea fotografiilor și funcțiile server | Uniunea Europeană (Germania) |
| Sincronizarea datelor între aplicația mobilă și baza de date (funcționarea offline) | Uniunea Europeană |
| Găzduirea aplicației web și a site-ului | Uniunea Europeană |
| Trimiterea e-mailurilor tranzacționale (invitații în echipă, notificări) | SUA, în temeiul clauzelor contractuale standard (SCC) |
Lista nominală a sub-împuterniciților - denumirea completă, sediul și rolul fiecăruia - se comunică operatorului la cerere, în cel mult 5 zile lucrătoare, la adresa contact@izvo.ro, împreună cu documentația privind garanțiile oferite de fiecare. Cererea o poate face administratorul firmei sau responsabilul cu protecția datelor desemnat de aceasta.
Lista nu se publică pe site. Nu e o restrângere a transparenței față de client, care o primește integral la simpla cerere, ci o măsură de securitate prevăzută la art. 32: o listă publică a furnizorilor folosiți este, pentru un atacator, harta infrastructurii care găzduiește datele.
Orice adăugare sau înlocuire de sub-împuternicit se anunță cu cel puțin 30 de zile înainte, prin e-mail la adresa de facturare a firmei, cu indicarea numelui și a rolului noului furnizor. În acest interval operatorul poate obiecta motivat; dacă obiecția nu poate fi rezolvată, poate rezilia abonamentul fără penalități, cu restituirea părții neconsumate.
Procesatorii de plăți și furnizorul de facturare nu sunt sub-împuterniciți în sensul acestui act: neavând acces la datele din registre, ci doar la datele de facturare ale firmei, pentru care Izvo este operator în nume propriu.
7. Audit
La cerere scrisă, Izvo pune la dispoziție documentația privind măsurile tehnice și organizatorice. Operatorul poate solicita un audit cel mult o dată pe an, cu preaviz de 30 de zile, în timpul programului de lucru și fără a perturba activitatea, sub obligație de confidențialitate. Costurile unui audit la fața locului sunt suportate de operator, cu excepția cazului în care auditul relevă o neconformitate imputabilă Izvo.
8. Ștergerea și returnarea datelor
La încetarea contractului, firma-client își poate exporta datele - registrele în format PDF și datele brute - timp de 30 de zile. După acest termen, datele se șterg din sistemele active în cel mult 60 de zile și din copiile de siguranță în cel mult 90 de zile.
Excepție: datele pe care Izvo trebuie să le păstreze în temeiul unei obligații legale proprii (documente contabile). Acestea rămân stocate exclusiv în acel scop, cu acces restrâns.
9. Notificarea încălcărilor de securitate
Izvo notifică operatorul fără întârzieri nejustificate și în cel mult 24 de ore de la momentul în care ia cunoștință de o încălcare a securității datelor, cu informațiile disponibile: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări, consecințele probabile și măsurile luate. Notificarea către autoritate și către persoanele vizate rămâne obligația operatorului.
10. Răspundere și lege aplicabilă
Se aplică art. 82 GDPR. În raporturile dintre părți, limitările de răspundere din Termeni, secțiunea 9 se aplică și acestui act, în măsura permisă de lege. Legea aplicabilă este legea română; litigiile se soluționează potrivit secțiunii 10 din Termeni.
11. Contact
Pentru orice chestiune privind prelucrarea datelor: contact@izvo.ro. Persoanele vizate se adresează în primul rând firmei angajatoare, care este operatorul datelor lor.