Acord de Prelucrare a Datelor
În vigoare de la 1 iunie 2026
Acest Acord de Prelucrare a Datelor („APD") face parte integrantă din Termenii Comerciali Oraros. Se aplică ori de câte ori ORAROS LTD prelucrează date cu caracter personal în numele unui proprietar de afacere („dvs.") abonat la platforma Oraros.
Acest APD respectă cerințele articolului 28 din UK GDPR și articolului 28 din RGPD (Regulamentul (UE) 2016/679). Înregistrează termenii contractuali dintre dvs., în calitate de operator al datelor despre clienții și personalul dvs., și ORAROS LTD, în calitate de persoană împuternicită de operator.
Prin acceptarea Termenilor Comerciali acceptați acest APD. Nu este necesară o semnătură separată, deși clienții enterprise pot solicita o copie cu semnătură olografă trimițând un e-mail la support@oraros.com.
1. Definiții
Termenii cu caractere îngroșate mai jos au semnificația dată de articolul 4 din UK GDPR și RGPD.
- Operator — dvs., proprietarul de afacere. Dvs. decideți de ce și cum sunt prelucrate datele despre clienți și personal.
- Persoană împuternicită de operator — ORAROS LTD. Prelucrăm datele pe baza instrucțiunilor dvs. documentate.
- Date cu caracter personal — orice informație referitoare la o persoană fizică identificată sau identificabilă.
- Prelucrare — orice operațiune efectuată asupra datelor cu caracter personal: colectare, stocare, utilizare, dezvăluire, ștergere și așa mai departe.
- Subîmputernicit — un terț angajat de noi pentru a prelucra date cu caracter personal în numele nostru.
- Persoana vizată — persoana fizică ale cărei date cu caracter personal sunt prelucrate.
- Încălcare a securității datelor cu caracter personal — o încălcare a securității care duce la distrugerea, pierderea, modificarea, dezvăluirea neautorizată a datelor cu caracter personal sau accesul neautorizat la acestea, accidental sau ilegal.
- Clauze Contractuale Standard (CCS) — clauzele Comisiei Europene prevăzute în Decizia de punere în aplicare (UE) 2021/914.
- Addendum UK — Acordul de Transfer Internațional de Date al Information Commissioner's Office (Addendum) la CCS UE.
„Acordul" înseamnă Termenii Comerciali Oraros împreună cu acest APD.
2. Părțile și rolurile lor
Sunteți operator pentru: datele cu caracter personal ale clienților dvs. (nume, date de contact, istoric de rezervări, note); datele cu caracter personal ale membrilor personalului dvs. acolo unde îi adăugați prin Oraros, în măsura în care acele date sunt folosite în calendarul operațional de rezervări; și orice alte date cu caracter personal pe care le încărcați, stocați sau prelucrați prin Oraros. Dvs. decideți de ce sunt prelucrate aceste date și ce se întâmplă cu ele.
ORAROS LTD este persoana împuternicită de operator pentru acele date. Le prelucrăm doar așa cum ne instruiți și conform celor stabilite în acest APD.
Suntem operator separat — și acest APD nu se aplică — pentru: acreditările contului dvs. de afacere, datele de facturare și de autentificare (acoperite de Politica noastră de Confidențialitate); acreditările de autentificare ale membrilor personalului și datele de securitate ale contului; și analizele anonimizate și agregate ale platformei și telemetria produsului.
3. Obiectul, durata, natura, scopul
Informațiile cerute de articolul 28(3) RGPD sunt următoarele.
Obiectul: furnizarea platformei de rezervări și gestionare a afacerii Oraros. Durata: termenul abonamentului dvs., plus orice perioadă de grație și de păstrare post-încetare prevăzută la secțiunea 6.8 a acestui APD și în Termenii Comerciali. Natura: găzduirea, afișarea, calculul asupra și transmiterea datelor cu caracter personal prin infrastructura software-as-a-service. Scopul: permiterea dvs. să primiți și să gestionați rezervări de la clienți, să programați personalul, să comunicați cu clienții despre programări și să operați funcționalitățile afacerii dvs. Tipuri de date cu caracter personal: vezi secțiunea 4. Categorii de persoane vizate: clienții dvs. (înregistrați sau vizitatori), membrii personalului și orice alte persoane fizice ale căror date le încărcați. Locația prelucrării: Regatul Unit și Spațiul Economic European în principal; vezi secțiunea 7 pentru transferurile internaționale.
4. Datele cu caracter personal acoperite de acest APD
Datele cu caracter personal pe care le prelucrăm în numele dvs. includ:
- Date de identitate ale clientului: nume, adresă de e-mail, număr de telefon și fotografie de profil acolo unde este încărcată.
- Date despre rezervarea clientului: servicii alese, date și ore, personal selectat, note de rezervare, istoric de anulări, indicatori de neprezentare și preferințe furnizate de client.
- Date comportamentale ale clientului: tipare de vizite, scoruri de fidelizare, frecvența vizitelor și înregistrări în jurnalul de contact calculate de motoarele de rerezervare și retenție ale Oraros din datele de rezervare pe care le încărcați.
- Comunicări cu clienții: mesaje în aplicație între dvs. și client, și e-mailuri tranzacționale (confirmări, memento-uri, sugestii de rerezervare) trimise în numele dvs.
- Date de identitate ale personalului: nume, e-mail, telefon (acolo unde Afacerea le adaugă), fotografie de profil, rol, program de lucru și servicii alocate.
- Metadate operaționale: marcaje temporale, identificatori de dispozitiv, adrese IP și înregistrări în jurnalul de audit.
Nu prelucrăm categorii speciale de date (articolul 9 RGPD — sănătate, religie, etnie, orientare sexuală, biometrice și așa mai departe) în numele dvs. ca regulă. Dacă alegeți să încărcați astfel de date — de exemplu, o notă despre o afecțiune dermatologică a unui client — rămâneți operator și sunteți responsabil pentru temeiul juridic conform articolului 9. Le tratăm conform aceluiași standard de securitate, dar nu facem nicio declarație că platforma este proiectată pentru prelucrarea categoriilor speciale.
Datele sunt moderat-spre-foarte sensibile. Includ date de contact, tipare comportamentale și note în text liber. Prin design nu includ datele cardului de plată (gestionate direct de Stripe), date privind sănătatea sau identificatori financiari dincolo de ceea ce furnizați.
5. Obligațiile dvs. ca operator
Sunteți de acord:
(a) să prelucrați date cu caracter personal numai în conformitate cu legea aplicabilă (UK GDPR, RGPD, legislația română de punere în aplicare inclusiv Legea 190/2018 și Legea 506/2004, PECR și orice altă lege aplicabilă afacerii dvs.);
(b) să stabiliți și să mențineți un temei juridic conform articolului 6 (și articolului 9 acolo unde este aplicabil) pentru fiecare tip de prelucrare pe care o realizați prin Oraros;
(c) să furnizați persoanelor vizate informațiile cerute de articolele 13 și 14 — inclusiv rolul Oraros ca persoană împuternicită a dvs. și existența subîmputerniciților;
(d) să răspundeți cererilor persoanelor vizate pentru care sunteți operator (în mod tipic, cereri de la propriii clienți cu privire la datele lor din contul dvs.). Acolo unde cererea ajunge mai întâi la Oraros, vă vom asista conform secțiunii 6;
(e) să folosiți Oraros doar pentru scopurile prevăzute la secțiunea 3 și să nu ne instruiți să prelucrăm date cu caracter personal într-un mod care ar încălca legea aplicabilă;
(f) să configurați controalele de acces în Oraros, acordând personalului doar accesul de care are nevoie;
(g) să ne notificați la support@oraros.com fără întârzieri nejustificate dacă luați cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele pe care le prelucrăm în numele dvs., astfel încât să acționăm în conformitate cu secțiunea 8; și
(h) să respectați drepturile terților în datele pe care le încărcați — garantați că aveți dreptul de a le încărca.
6. Obligațiile noastre ca persoană împuternicită de operator
Suntem de acord cu următoarele.
6.1 Instrucțiuni documentate
Vom prelucra datele cu caracter personal numai pe baza instrucțiunilor dvs. documentate. Instrucțiunile dvs. sunt: utilizarea funcționalităților standard ale platformei conform configurării dvs.; instrucțiunile specifice pe care ni le dați în scris prin contul dvs. sau prin e-mail la support@oraros.com; și orice este cerut de lege (caz în care vă vom informa, cu excepția cazului în care legea ne interzice să o facem). Dacă considerăm că o instrucțiune ar încălca legea aplicabilă, vă vom informa.
6.2 Confidențialitate
Ne vom asigura că orice persoană pe care o autorizăm să prelucreze datele dvs. este obligată prin confidențialitate (angajații prin contractul de muncă; colaboratorii prin acord scris).
6.3 Securitate
Vom implementa și menține măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului. Măsurile actuale sunt detaliate în Anexa 1 la sfârșitul acestui APD.
6.4 Subîmputerniciți
Angajăm subîmputerniciți doar pentru scopurile prevăzute la secțiunea 3, în baza unor termeni contractuali care prevăd obligații de protecție a datelor echivalente cu cele din acest APD, și după actualizarea listei de subîmputerniciți publicată pe site-ul nostru.
Vă acordăm un preaviz de cel puțin 30 de zile înainte de un nou subîmputernicit prin e-mail și prin actualizarea listei publicate. Puteți obiecta în acea perioadă la support@oraros.com. Dacă obiectați din motive rezonabile de protecție a datelor și nu putem să vă satisfacem obiecția, puteți înceta serviciul afectat conform secțiunii 10 fără costuri suplimentare. Rămânem răspunzători față de dvs. pentru performanța subîmputerniciților noștri, ca și cum am fi efectuat noi înșine activitatea.
Lista actuală de subîmputerniciți este încorporată prin trimitere în acest APD. Modificările materiale sunt notificate ca mai sus.
6.5 Asistență cu cererile persoanelor vizate
Vă vom asista în răspunsul la cererile persoanelor vizate pentru a-și exercita drepturile (acces, rectificare, ștergere, restricționare, portabilitate, opoziție). În mod specific, vom transmite către dvs. orice cerere care ne ajunge direct și care se referă la date pe care le prelucrăm în numele dvs., în termen de cinci zile lucrătoare de la primire (sau mai devreme dacă cererea este urgentă); vom oferi instrumente de auto-servire acolo unde este rezonabil posibil, cum ar fi exportul de date din panoul de control; și vom menține instrumente de administrare astfel încât să puteți îndeplini cererile în termenele legale.
Putem percepe o taxă rezonabilă pentru asistența care este vădit nefondată, excesivă sau în afara domeniului de utilizare normală a platformei — de exemplu, o cerere de export personalizat care necesită timp ingineresc. Vă vom informa în avans dacă se va aplica o taxă și puteți refuza.
6.6 Asistență cu obligațiile mai largi ale operatorului
Vom oferi asistență rezonabilă cu obligațiile dvs. conform articolelor 32–36 — în special, securitatea (articolul 32), notificarea încălcărilor (articolele 33 și 34), evaluările de impact privind protecția datelor (articolul 35) și consultarea prealabilă cu autoritățile (articolul 36). Asistența rezonabilă este oferită gratuit pentru elementele de rutină; chestionarele de securitate personalizate care depășesc un domeniu normal pot fi facturate la tarifele noastre standard cu acord prealabil.
6.7 Audituri
Vom pune la dispoziția dvs. informațiile necesare pentru a demonstra conformitatea cu articolul 28. Aveți dreptul la audit, efectuat după cum urmează.
Un audit documentar: la cerere scrisă vă vom furniza cel mai recent rezumat de securitate, atestare sau echivalent. Acesta este gratuit o dată pe an.
Un audit la fața locului sau la distanță: cu un preaviz scris de cel puțin 30 de zile, puteți audita prelucrarea datelor dvs. de către noi. Auditul trebuie efectuat în timpul programului nostru normal de lucru; nu trebuie să perturbe în mod nerezonabil operațiunile noastre; trebuie efectuat de dvs. sau de un auditor independent agreat reciproc, obligat prin confidențialitate; și trebuie limitat la datele și prelucrarea relevante pentru dvs. — fără acces la datele altor clienți sau la sistemele noastre mai largi.
Costurile de audit sunt suportate de dvs., cu excepția cazului în care auditul identifică o încălcare materială a acestui APD, caz în care suportăm propriile costuri de remediere. Putem refuza părți ale unui audit care ar încălca obligațiile noastre față de alți clienți sau față de legea aplicabilă (de exemplu, confidențialitatea unui terț) și vom oferi o alternativă rezonabilă, cum ar fi o atestare a unui terț.
6.8 Returnarea sau ștergerea datelor la sfârșitul prelucrării
La expirarea sau încetarea Acordului, vom realiza, la alegerea dvs.: returnarea datelor cu caracter personal către dvs. într-un format structurat, utilizat în mod curent și care poate fi citit automat (de obicei JSON sau CSV prin exportul din panoul de control); sau ștergerea sau anonimizarea datelor cu caracter personal în termen de 90 de zile după încetare, cu excepția cazurilor în care păstrarea este cerută de lege sau pentru pretenții juridice active.
Oferim o fereastră de grație post-încetare de 30 de zile în care datele sunt read-only și pot fi exportate. După această fereastră, ștergerea sau anonimizarea începe în conformitate cu practicile noastre de păstrare. Confirmarea scrisă a finalizării este oferită la cerere.
7. Transferurile internaționale
Oraros este stabilit în Regatul Unit. Subîmputerniciții noștri sunt stabiliți în UK, SEE și (pentru unii) Statele Unite. Lista actuală de subîmputerniciți arată locația prelucrării pentru fiecare.
Acolo unde datele cu caracter personal sunt transferate în afara UK sau a SEE către o țară fără o decizie de adecvare UK sau UE, ne bazăm pe Clauzele Contractuale Standard UE (Decizia de punere în aplicare (UE) 2021/914), Addendum-ul UK la acele CCS, Cadrul UE–SUA privind Confidențialitatea Datelor acolo unde destinatarul este certificat, o evaluare a riscului de transfer și măsuri suplimentare inclusiv criptare și controale de acces acolo unde sunt necesare.
Clauzele sunt considerate semnate. Prin încheierea acestui APD, dvs. și Oraros sunteți considerați că ați încheiat CCS UE Modulul 2 (Operator-către-Persoană împuternicită) și Addendum-ul UK pentru orice transfer al datelor dvs. cu caracter personal din SEE sau UK către o țară terță, cu următoarele selecții: Modulul 2 — Operator către Persoană împuternicită; Clauza 7 (aderare) — se aplică; Clauza 9 (subîmputerniciți) — Opțiunea 2, Autorizație generală, cu preaviz de 30 de zile (vezi 6.4); Clauza 11(a) (soluționare independentă a litigiilor) — nu se aplică; Clauza 17 (legea guvernantă) — legea Republicii Irlanda pentru CCS UE; Clauza 18 (forul) — instanțele din Irlanda; clauze opționale Addendum UK — niciuna. Acolo unde există o neconcordanță între acest APD și CCS sau Addendum-ul UK, CCS și Addendum-ul prevalează în măsura necesară pentru a respecta legea aplicabilă privind transferul.
8. Încălcări ale securității datelor cu caracter personal
Vă vom notifica despre o încălcare a securității datelor cu caracter personal care vă afectează datele fără întârzieri nejustificate și în orice caz în termen de 48 de ore de la momentul în care luăm cunoștință. Notificarea va fi trimisă la adresa de e-mail din contul dvs. și va include, în măsura cunoscută atunci, o descriere a încălcării (natura, sfera, ce s-a întâmplat); categoriile și numărul aproximativ de persoane vizate afectate; categoriile și numărul aproximativ de înregistrări afectate; consecințele probabile; măsurile luate sau propuse; și un punct de contact pentru informații suplimentare. Putem furniza informații în etape, pe măsură ce devin disponibile.
Sunteți responsabil pentru evaluarea dacă încălcarea este notificabilă autorității dvs. de supraveghere (articolul 33 — pentru România, ANSPDCP) și persoanelor vizate (articolul 34) — noi oferim asistență, dar nu facem această determinare în numele dvs. Fiecare parte va coopera în mod rezonabil în investigația celeilalte, în notificările de reglementare și în comunicările cu persoanele vizate afectate. O notificare de încălcare nu este o recunoaștere a culpei de către niciuna dintre părți.
9. Răspundere
Termenii Comerciali stabilesc plafonul de răspundere care se aplică între dvs. și Oraros. Acel plafon se aplică și pretențiilor în temeiul acestui APD, cu următoarele considerente articolului 82: acolo unde persoanele vizate formulează pretenții directe, fiecare parte este răspunzătoare în conformitate cu articolul 82(2) — operatorul este răspunzător pentru prejudiciul cauzat de prelucrarea care încalcă RGPD; persoana împuternicită este răspunzătoare doar acolo unde nu a respectat obligațiile direcționate în mod specific către persoanele împuternicite sau a acționat în afara sau contrar instrucțiunilor legale ale operatorului. Părțile se despăgubesc reciproc în proporțiile prevăzute la articolul 82(5). Nimic din plafonul prevăzut în Termenii Comerciali nu limitează sau exclude răspunderea pentru orice încălcare a Clauzei 12 (Răspundere) sau Clauzei 14 (Legi și practici locale) din CCS.
10. Termen și încetare
Acest APD intră în vigoare la data intrării în vigoare a Termenilor Comerciali și continuă atât timp cât prelucrăm date cu caracter personal în numele dvs. Dacă Termenii Comerciali sunt încetați, acest APD încetează automat la aceeași dată — cu excepția obligațiilor referitoare la confidențialitate, securitatea oricăror date păstrate, returnarea sau ștergerea conform secțiunii 6.8 și orice obligații de asistență subzistente, care supraviețuiesc încetării atât timp cât este necesar.
Puteți înceta acest APD (și abonamentul subiacent) imediat printr-o notificare scrisă dacă încălcăm material acest APD și nu remediem încălcarea în termen de 14 zile de la notificarea scrisă din partea dvs. Încetarea nu absolvă niciuna dintre părți de obligațiile acumulate înainte de încetare.
11. Ordinea de precedență
Dacă există o neconcordanță între documente, ordinea de precedență este: (1) prevederile imperative ale legii aplicabile și CCS sau Addendum-ul UK; (2) acest APD; (3) Termenii Comerciali; (4) orice documente neimperative.
12. Notificări
Notificările conform acestui APD se trimit la ORAROS LTD la support@oraros.com. Notificările către dvs. se trimit la adresa de e-mail din contul dvs. de afacere. Clienții rezidenți în România pot coresponde cu noi în limba română; vom răspunde în română sau engleză, după caz.
13. Modificări și semnătură
Acest APD este încorporat în Termenii Comerciali, pe care îi acceptați la înregistrare. Nu este necesară o semnătură separată pentru a face acest APD obligatoriu. Dacă aveți nevoie de o copie cu semnătură olografă pentru evidențele dvs., trimiteți un e-mail la support@oraros.com și vom furniza o versiune PDF pre-semnată de noi pentru ca dvs. să o contrasemnați și să o returnați.
Putem actualiza acest APD din când în când. Modificările materiale sunt notificate prin e-mail cu cel puțin 30 de zile înainte. Actualizările necesare pentru a respecta o lege nouă sau orientările de reglementare intră în vigoare imediat la notificare.
14. Lege guvernantă și jurisdicție
Acest APD este guvernat de legile Angliei și Țării Galilor. Disputele sunt supuse jurisdicției exclusive a instanțelor din Anglia și Țara Galilor, cu excepția oricărei dispute privind CCS sau Addendum-ul UK, care este supusă legii și forului prevăzute la secțiunea 7. Pentru proprietarii de afaceri rezidenți în România, drepturile acordate de Legea 190/2018 și jurisdicția ANSPDCP pentru plângerile privind prelucrarea datelor persoanelor vizate române rămân în vigoare.
Anexa 1 — Măsuri tehnice și organizatorice de securitate
Această Anexă descrie măsurile de securitate pe care ORAROS LTD le menține conform secțiunii 6.3 și articolului 32 RGPD. Este actualizată pe măsură ce practicile noastre se schimbă. Versiunea actuală este întotdeauna publicată la https://www.oraros.com/ro/juridic/apd.
Pseudonimizare și criptare. Toate comunicațiile dintre client și platformă sunt securizate cu TLS 1.2 sau superior. Stocarea bazei de date este criptată cu AES-256 la nivel de stocare. Parolele clienților sunt stocate ca hash-uri unidirecționale cu sare — nu stocăm, nu vedem și nu transmitem parole în text clar. Backup-urile sunt criptate în repaus și în tranzit, cu acces restricționat la inginerii platformei aflați în serviciu de gardă.
Confidențialitate, integritate, disponibilitate, reziliență. Infrastructura este izolată în rețeaua gestionată a furnizorului nostru de găzduire; accesul public este restricționat la endpoint-uri de margine definite. Fiecare tabel care conține date cu caracter personal este protejat de securitate la nivel de rând la nivel de bază de date. Controalele de acces bazate pe roluri separă administratorii de platformă, proprietarii de afaceri, personalul, clienții și ambasadorii. Acțiunile administrative asupra datelor cu caracter personal sunt înregistrate în jurnalul de audit cu actor, marcaj temporal, acțiune și țintă. Ținta noastră de disponibilitate este 99,5% lunar. Backup-urile zilnice sunt păstrate 30 de zile; backup-urile săptămânale sunt păstrate șase luni. Infrastructura rulează în mai multe zone de disponibilitate. Ținta de timp de recuperare este de patru ore; ținta de punct de recuperare este de 24 de ore.
Restabilire după incident. Un plan documentat de recuperare după dezastre acoperă timpul de inactivitate al platformei, coruperea bazei de date și întreruperea regională. Restaurarea backup-urilor este testată trimestrial. Un runbook de răspuns la incidente definește escaladarea și comunicarea externă.
Testare și evaluare. Toate modificările de cod în producție sunt revizuite de cel puțin un alt inginer decât autorul. Scanarea automată a dependențelor rulează continuu pentru vulnerabilități cunoscute. Testele de penetrare sunt efectuate înainte de lansările majore și anual după aceea, și după orice modificare materială a arhitecturii de securitate a platformei. Procedura de răspuns la încălcări este testată cel puțin anual.
Personal. Întregul personal cu acces la date cu caracter personal este obligat prin obligații scrise de confidențialitate. Accesul este acordat pe baza principiului privilegiului minim și revocat prompt la schimbarea sau încetarea rolului. Instruirea de conștientizare a securității este oferită la angajare și anual. Verificările antecedentelor sunt efectuate pentru personalul din rolurile sensibile la securitate, în conformitate cu legea aplicabilă.
Terți. Subîmputerniciții sunt selectați în baza unei due diligence scrise care acoperă securitatea, protecția datelor și notificarea încălcărilor. Fiecare subîmputernicit este obligat prin termeni echivalenți cu obligațiile persoanei împuternicite din acest APD. Lista publicată de subîmputerniciți identifică certificările de securitate ale fiecărui subîmputernicit acolo unde sunt disponibile.
Măsuri specifice stivei tehnologice. Politicile de securitate la nivel de rând ale bazei de date sunt revizuite înainte de fiecare lansare majoră. Stripe Connect gestionează datele cardului clientului — nu avem domeniu PCI pentru cardurile de plată ale clienților dincolo de metadate. Stripe gestionează datele cardului de abonament pe aceeași bază. Furnizorul nostru de e-mail gestionează livrarea e-mailurilor tranzacționale; niciun conținut de e-mail care conține date cu caracter personal nu este stocat dincolo de păstrarea standard a jurnalelor furnizorului. Furnizorul nostru de găzduire servește aplicația; doar active statice sunt stocate la margine, fără date cu caracter personal la margine.
Pentru orice întrebare despre acest APD, trimiteți un e-mail la support@oraros.com.