ULTIMA ACTUALIZARE · 8 OCTOMBRIE 2026 · VERSIUNEA 2026-10-08
Acord de prelucrare a datelor (DPA)
Prezentul Acord de prelucrare a datelor („Acordul”) face parte integrantă din Termenii și condițiile Munoria și se aplică automat oricărui Client, de la acceptarea Termenilor. Acordul îndeplinește cerințele art. 28 alin. (3) GDPR. La cerere, putem semna o versiune tipărită cu același conținut.
1. Părțile și rolurile
Operatorul este Clientul, firma care folosește Munoria pentru administrarea personalului. Persoana împuternicită este ATELIERUL DE BUSINESS NGL SRL, CUI 37593969, cu adresa de contact în Iași, Șos. Ștefan cel Mare și Sfânt nr. 34C, e-mail contact@atelieruldebusiness.ro. Operatorul stabilește scopurile și mijloacele esențiale ale prelucrării; persoana împuternicită prelucrează datele numai în numele și conform instrucțiunilor documentate ale Operatorului.
2. Obiectul, durata, natura și scopul prelucrării
Obiectul este furnizarea Platformei Munoria. Durata este durata Termenilor, plus perioada de export și ștergere prevăzută la art. 12. Natura prelucrării: colectare, stocare, organizare, consultare, structurare, criptare, transmitere prin notificări, export și ștergere. Scopul: permiterea Operatorului să administreze timpul de lucru, concediile, documentele și comunicarea internă cu personalul. Categoriile de persoane vizate și de date sunt descrise în Anexa 1.
3. Instrucțiunile Operatorului
Instrucțiunile documentate ale Operatorului sunt: Termenii, prezentul Acord, configurările făcute de Operator în Platformă (de exemplu, activarea locației la pontare, a kioskului și perioada de păstrare a fotografiilor, distribuirea documentelor, rolurile) și solicitările scrise transmise la contact@atelieruldebusiness.ro. Informăm imediat Operatorul dacă, în opinia noastră, o instrucțiune încalcă GDPR sau alte dispoziții legale. Nu prelucrăm datele în alte scopuri, cu excepția cazului în care legea ne obligă; în acest caz informăm Operatorul înainte, dacă legea permite.
4. Obligațiile Operatorului
Operatorul garantează că are temei legal pentru fiecare prelucrare, că a informat persoanele vizate (art. 13–14 GDPR), că a efectuat, unde este cazul, evaluarea de impact (art. 35 GDPR) și că respectă condițiile Legii nr. 190/2018 privind monitorizarea salariaților (art. 5) și prelucrarea codului numeric personal (art. 4). Operatorul nu introduce date excesive, în special categorii speciale de date (art. 9 GDPR), decât dacă sunt necesare și are temei legal; recomandăm să nu se încarce diagnostice medicale.
5. Confidențialitatea personalului
Accesul la datele Operatorului este limitat la persoanele care au nevoie de el pentru operarea, asistența sau securitatea serviciului. Acestea s-au angajat să respecte confidențialitatea sau au o obligație legală corespunzătoare. Personalul nu accesează conținutul documentelor sau mesajelor decât la cererea Operatorului ori când este strict necesar pentru remedierea unui incident, cu înregistrarea accesului.
6. Securitatea prelucrării
Aplicăm măsurile tehnice și organizatorice descrise în Anexa 2 (Securitate). Le putem actualiza, cu condiția să nu reducem nivelul general de protecție.
7. Subprocesatori
- Operatorul acordă o autorizare generală pentru utilizarea subprocesatorilor. Lista actuală este publicată la Subprocesatori și constituie Anexa 3.
- Notificăm administratorul Operatorului prin e-mail și actualizăm lista cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator. În situații urgente de securitate sau continuitate, termenul poate fi mai scurt, cu motivarea schimbării.
- Operatorul poate formula obiecții motivate, în scris, în termenul de 30 de zile. Dacă nu găsim o soluție rezonabilă, Operatorul poate înceta Termenii fără penalități, înainte de folosirea noului subprocesator, cu restituirea sumelor plătite în avans pentru perioada neutilizată.
- Impunem subprocesatorilor, prin contract, obligații de protecție a datelor cel puțin echivalente cu cele din prezentul Acord și răspundem față de Operator pentru îndeplinirea obligațiilor acestora.
8. Transferuri internaționale
Datele Operatorului sunt stocate în UE (Irlanda). Orice transfer către o țară terță se face numai în baza unei decizii de adecvare (inclusiv EU-U.S. Data Privacy Framework, pentru entitățile certificate) sau a Clauzelor contractuale standard (Decizia (UE) 2021/914, modulul trei pentru transferurile între persoane împuternicite), împreună cu măsuri suplimentare, inclusiv criptarea datelor sensibile cu chei gestionate de Munoria. Documentăm evaluarea impactului transferurilor și o punem la dispoziția Operatorului, la cerere [de finalizat evaluarea].
9. Asistență pentru drepturile persoanelor vizate
Platforma permite Operatorului să consulte, rectifice, exporte (pontaj în format XLSX, documente) și să dezactiveze sau arhiveze datele. Dacă primim direct o cerere de la o persoană vizată, o transmitem Operatorului în cel mult 5 zile lucrătoare și nu răspundem pe fond fără instrucțiuni, cu excepția redirecționării solicitantului. La cerere, efectuăm operațiunile care nu sunt disponibile în interfață (de exemplu, ștergerea definitivă a unei persoane sau un export complet) în cel mult 10 zile lucrătoare.
10. Asistență pentru conformitate
Furnizăm Operatorului informațiile rezonabil necesare pentru: securitatea prelucrării (art. 32), notificarea încălcărilor (art. 33–34), evaluarea impactului (art. 35) și consultarea prealabilă a ANSPDCP (art. 36), ținând seama de natura prelucrării și de informațiile pe care le deținem.
11. Încălcarea securității datelor
Notificăm Operatorul fără întârzieri nejustificate și în cel mult 48 de ore de la momentul în care luăm cunoștință de o încălcare a securității datelor sale. Notificarea cuprinde, în măsura disponibilității: natura încălcării, categoriile și numărul aproximativ de persoane și înregistrări afectate, consecințele probabile, măsurile luate sau propuse și persoana de contact. Informațiile indisponibile inițial se transmit ulterior, în etape. Luăm imediat măsuri de limitare și păstrăm documentația incidentului. Notificarea către ANSPDCP și persoanele vizate, pentru datele Operatorului, este responsabilitatea Operatorului, pe care îl sprijinim.
12. Ștergerea sau returnarea datelor
La încetarea Termenilor, Operatorul poate solicita, timp de 30 de zile, exportul complet al datelor. Ștergem definitiv datele Operatorului din baza de date activă și din stocarea de fișiere în cel mult 30 de zile de la încetare, cu excepția cazului în care dreptul Uniunii sau dreptul român ne obligă să le păstrăm. Copiile de siguranță ale infrastructurii expiră conform ciclului de rotație [de confirmat durata] și nu sunt restaurate decât pentru recuperarea în caz de dezastru. La cerere, confirmăm ștergerea în scris. Operatorul răspunde de păstrarea propriilor copii pentru documentele cu termene legale de arhivare.
13. Audit și informare
Punem la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea art. 28 GDPR, inclusiv documentația măsurilor de securitate și a subprocesatorilor. Operatorul poate efectua sau mandata un auditor independent, obligat la confidențialitate, cel mult o dată pe an (sau oricând după o încălcare a securității ori la cererea unei autorități), cu notificare de 30 de zile, în timpul programului de lucru, fără a afecta datele altor clienți și cu suportarea propriilor costuri. Auditul infrastructurii furnizorilor se realizează prin rapoartele și certificările puse la dispoziție de aceștia.
14. Răspundere și durată
Răspunderea părților se stabilește conform art. 82 GDPR și Termenilor. Acordul produce efecte cât timp prelucrăm date în numele Operatorului; obligațiile de confidențialitate și ștergere supraviețuiesc încetării.
Anexa 1 – Persoane vizate și categorii de date
Persoane vizate: angajații actuali și foști ai Operatorului, alte persoane pentru care Operatorul ține evidențe de personal, utilizatorii cu rol de administrator sau HR.
| Categorie | Exemple | Observații |
|---|---|---|
| Identificare și contact | Nume, e-mail, post, departament | Obligatorii pentru cont |
| Relația de muncă | Număr și dată contract, data începerii și încetării, normă zilnică, program, zile de concediu | — |
| Timp de lucru | Ora intrării și ieșirii, pauză, corecții solicitate și motivul | — |
| Locație | Coordonate și precizie la momentul pontării | Opțional, activat de Operator; fără urmărire în fundal |
| Imagine | Fotografie la pontarea pe kiosk | Opțional; criptată; ștearsă automat după 1–30 de zile |
| Concedii și adeverințe | Tip, perioadă, motiv, decizie, tipul și scopul adeverinței | Tipul „Medical” poate releva date privind sănătatea (art. 9) |
| Documente | CIM, acte adiționale, adeverințe, alte documente încărcate | Conținut criptat |
| CNP și salariu brut | CNP, salariul brut și data de referință | Opționale; criptate; accesibile doar HR și administratorului; consultarea este auditată |
| Comunicare | Mesaje, conversații de echipă, anunțuri, confirmări de citire | — |
| REGES | Operațiunea, termenul, starea, responsabilul | Evidență internă; nu se transmite în REGES |
| Autentificare și securitate | Hash parolă, secret TOTP criptat, coduri de recuperare (hash), passkey (cheie publică), PIN kiosk (hash), sesiuni, identificator push, jurnal de audit | — |
Anexa 2 – Măsuri tehnice și organizatorice
Sunt descrise pe pagina Securitate, care face parte din prezentul Acord.
Anexa 3 – Subprocesatori
| Furnizor | Locație | Scop | Date prelucrate | Garanții pentru transfer |
|---|---|---|---|---|
| Convex, Inc. | SUA (sediu); date găzduite în regiunea AWS eu-west-1, Irlanda (UE) | Backend-ul aplicației: baza de date, stocarea fișierelor criptate, funcțiile server, sarcinile programate și jurnalele tehnice. | Toate categoriile de date introduse în platformă (vezi Anexa 1 a Acordului de prelucrare). | Date stocate în UE. Pentru accesul de suport sau operare din SUA: EU-U.S. Data Privacy Framework [de confirmat certificarea] și Clauzele contractuale standard (Decizia (UE) 2021/914), prin acordul de prelucrare al furnizorului. Furnizorul utilizează la rândul său Amazon Web Services. |
| Vercel Inc. | SUA (sediu); rețea globală de livrare (edge) | Găzduirea site-ului public și a aplicației web, livrarea conținutului static și funcția care afișează orașul aproximativ pe pagina de autentificare. | Adresa IP, antetele cererii HTTP (browser, dispozitiv), locația aproximativă derivată din IP, jurnale tehnice de acces. | EU-U.S. Data Privacy Framework [de confirmat certificarea] și Clauzele contractuale standard, prin acordul de prelucrare al furnizorului. |
| Furnizorul de găzduire e-mail al operatorului (server hv108.c-f.ro) [confirmă denumirea furnizorului] | România [de confirmat] | Transmiterea notificărilor prin e-mail (cod de verificare la înregistrare, notificări despre cereri, documente și cont) prin SMTP. | Adresa de e-mail și numele destinatarului, numele firmei, tipul evenimentului notificat. Mesajele nu conțin parole, documente, motive medicale sau conținutul conversațiilor. | Prelucrare în UE [de confirmat]; transmitere prin TLS. |
| 650 Industries, Inc. (Expo) | SUA | Serviciul Expo Push, care transmite notificările către aplicația mobilă Munoria. | Identificatorul de notificare al dispozitivului, titlul și textul notificării. | Clauzele contractuale standard / EU-U.S. Data Privacy Framework [de confirmat]. |
| Apple Inc. / Apple Distribution International Ltd. | Irlanda / SUA | Livrarea notificărilor pe dispozitivele iOS (Apple Push Notification service) și distribuirea aplicației mobile (App Store / TestFlight). | Identificatorul de notificare al dispozitivului și conținutul notificării; pentru TestFlight, adresa de e-mail a testerului invitat. | EU-U.S. Data Privacy Framework și Clauzele contractuale standard [de confirmat]. |
Versiunea 2026-10-08. Furnizorul serviciului: ATELIERUL DE BUSINESS NGL SRL, CUI 37593969. Întrebări: contact@atelieruldebusiness.ro.