SISAP.by Arxia← Înapoi în aplicație

Document legal

Acord de prelucrare a datelor (DPA)

Ultima actualizare: 13 iulie 2026

Prezentul Acord de prelucrare a datelor („DPA") este anexă și parte integrantă a Termenilor și condițiilor aplicației SISAP și se încheie între Arxia SRL (CUI RO8472530, J12/914/1996, sediu social Str. Primăverii nr. 8, ap. 262, Cluj-Napoca; „Împuternicitul") și operatorul economic client („Clientul" sau „Operatorul", în sensul art. 4 pct. 7 GDPR), odată cu acceptarea Termenilor.

DPA se aplică exclusiv datelor cu caracter personal pe care Clientul le introduce în Aplicație în calitate de operator, de exemplu: date ale angajaților ori colaboratorilor săi cuprinse în notițe, în elementele de checklist ori în documentele încărcate („Datele Clientului"). Pentru datele prelucrate de Arxia în scopuri proprii (cont, facturare, securitate, datele publice ale procedurilor), Arxia este ea însăși operator, conform Politicii de confidențialitate.

1. Obiectul și durata prelucrării

1.1. Împuternicitul prelucrează Datele Clientului numai în numele Clientului și numai pentru furnizarea funcționalităților Aplicației (stocare, afișare, organizare, export), pe durata contractului principal (Termenii).

1.2. Natura prelucrării: stocare, structurare, afișare către utilizatorii Clientului, copiere de siguranță, export, ștergere.

1.3. Categorii de persoane vizate: angajați, colaboratori ori alte persoane ale căror date sunt introduse de Client. Tipuri de date: datele pe care Clientul alege să le introducă (date de identificare și de contact profesionale, mențiuni în notițe și documente). Clientul se obligă să nu introducă categorii speciale de date (art. 9 GDPR) în Aplicație.

2. Instrucțiunile Clientului

2.1. Împuternicitul prelucrează Datele Clientului numai pe baza instrucțiunilor documentate ale Clientului, materializate în utilizarea funcționalităților Aplicației și în prezentul DPA, cu excepția cazului în care legea îl obligă altfel; în acest caz informează Clientul înainte de prelucrare, dacă legea nu interzice informarea (art. 28 alin. (3) lit. a) GDPR).

2.2. Împuternicitul informează Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR ori altă dispoziție legală privind protecția datelor.

3. Obligațiile Împuternicitului

3.1. Confidențialitate: persoanele autorizate să prelucreze Datele Clientului s-au angajat la confidențialitate (art. 28 alin. (3) lit. b) GDPR).

3.2. Securitate: Împuternicitul aplică măsurile tehnice și organizatorice descrise în secțiunea 8 din Politica de confidențialitate și în secțiunea 6 din Termeni (criptare, hash, HTTPS, CSP, control de acces pe roluri, jurnalizare, copii de siguranță periodice), conform art. 32 GDPR.

3.3. Asistență: Împuternicitul asistă Clientul, în măsura posibilului și ținând seama de natura prelucrării, la îndeplinirea obligației de a răspunde cererilor persoanelor vizate (art. 15–22 GDPR) și la respectarea obligațiilor prevăzute la art. 32–36 GDPR.

3.4. Notificarea încălcărilor: Împuternicitul notifică Clientul fără întârzieri nejustificate, în cel mult 48 de ore de la data la care a luat cunoștință de o încălcare a securității care privește Datele Clientului, furnizând informațiile necesare notificării către autoritate (art. 33 alin. (2) GDPR).

3.5. Ștergere/restituire: la încetarea contractului, Clientul poate exporta Datele Clientului conform art. 11.9 din Termeni (funcția de export rămâne disponibilă 60 de zile); ulterior, Împuternicitul șterge Datele Clientului, cu excepția cazurilor în care legea impune păstrarea.

3.6. Audit: Împuternicitul pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea art. 28 GDPR și permite audituri rezonabile (inclusiv prin chestionare scrise), cu notificare prealabilă de 15 zile lucrătoare, cel mult o dată pe an, pe cheltuiala Clientului și fără acces la datele altor clienți.

4. Subîmputerniciți

4.1. Clientul autorizează în mod general recurgerea la subîmputerniciți pentru operarea Aplicației. Lista curentă: Resend, Inc. (SUA, transmiterea notificărilor prin email, în măsura în care acestea includ fragmente din Datele Clientului), certificată EU-U.S. Data Privacy Framework (art. 45 GDPR). Găzduirea se realizează pe infrastructura proprie Arxia, în Uniunea Europeană, și nu implică un subîmputernicit terț.

4.2. Împuternicitul informează Clientul, prin email ori prin notificare în Aplicație, cu cel puțin 15 zile înainte de adăugarea ori înlocuirea unui subîmputernicit; Clientul poate formula obiecții justificate, caz în care părțile caută o soluție rezonabilă, inclusiv încetarea contractului conform Termenilor.

4.3. Împuternicitul impune subîmputerniciților, prin contract, obligații de protecție a datelor echivalente celor din prezentul DPA și rămâne răspunzător față de Client pentru îndeplinirea lor (art. 28 alin. (4) GDPR).

5. Transferuri în afara UE/SEE

Datele Clientului sunt stocate în Uniunea Europeană. În măsura în care un subîmputernicit prelucrează date în afara UE/SEE (de exemplu, Resend, pentru conținutul emailurilor), transferul se realizează în temeiul unei decizii de adecvare (art. 45 GDPR) sau al clauzelor contractuale standard (art. 46 GDPR).

6. Răspundere și diverse

6.1. Răspunderea părților în legătură cu prezentul DPA urmează regimul din secțiunea 11 a Termenilor, fără a aduce atingere drepturilor persoanelor vizate și art. 82 GDPR.

6.2. În caz de neconcordanță între prezentul DPA și Termeni cu privire la prelucrarea Datelor Clientului, prevalează DPA.

6.3. Contact pentru aspecte de protecția datelor: office@arxia.com, +40 740 574 934.

Arxia SRL · Sediu social: Str. Primăverii nr. 8, ap. 262, Cluj-Napoca · Punct de lucru: Str. Tipografiei nr. 28, Cluj-Napoca · CUI RO8472530 · J12/914/1996 · +40 740 574 934 · office@arxia.com · Contact

SISAP este un produs privat al Arxia SRL și nu este afiliat, aprobat sau operat de ADR, ANAP ori e-licitatie.ro.