Acord de prelucrare a datelor

Actualizat ultima dată · 29 noiembrie 2019

Prezentul Acord de prelucrare a datelor (denumit „DPA”) este încheiat între Simplenet Hosting S.R.L. („Simplenet”, „noi”) și Client („Clientul”, „dvs.”), denumite împreună „Părțile”. Acest acord („DPA”) face parte din Termenii și condițiile de utilizare, din Politica de confidențialitate și din celelalte politici relevante, disponibile în Termenii și condițiile de utilizare.

Clientul care acceptă acești termeni încheie prezentul DPA în nume propriu, în măsura în care acest lucru este cerut de reglementările și legile aplicabile privind protecția datelor și în măsura în care Simplenet prelucrează Datele Clientului conform instrucțiunilor Operatorului (astfel cum este definit în Secțiunea 1).

În cursul furnizării Serviciilor către Client, Simplenet poate Prelucra Datele Clientului în numele Clientului. Părțile convin să respecte următoarele prevederi cu privire la orice Date ale Clientului, fiecare acționând în mod rezonabil și cu bună-credință.

1. Definiții.

Cu excepția cazului în care sunt definiți altfel în prezentul DPA, toți termenii scriși cu majusculă au înțelesurile de mai jos:

„Acordul” înseamnă Termenii și condițiile de utilizare și celelalte politici relevante anunțate pe site-ul nostru, împreună cu Comanda dvs. de achiziție a Serviciilor și confirmarea Comenzii transmisă de Simplenet.

„Comandă” înseamnă orice comandă a Clientului pentru achiziția serviciilor respective.

„Site” înseamnă site-ul Simplenet și toate serviciile pe care le oferim prin intermediul site-ului nostru.

„Servicii” înseamnă orice servicii de găzduire pe care le oferim și pe care Clientul le-a achiziționat și care ar putea implica prelucrarea de Date cu caracter personal de către Simplenet.

„Partener” înseamnă orice entitate care, direct sau indirect, controlează, este controlată de sau se află sub control comun cu entitatea Simplenet vizată. „Control”, în sensul acestei definiții, înseamnă deținerea sau controlul, direct sau indirect, a peste 50% din drepturile de vot ale entității vizate.

„Produse suplimentare” înseamnă orice funcționalități, produse, software, programe, extensii, pluginuri, scripturi, unelte sau orice alt software ori conținut al unor terți care nu fac parte din Servicii, dar care pot fi accesibile prin Zona de utilizator Simplenet sau prin Panoul de control, instalate de Client sau în alt mod, pentru utilizarea Serviciilor.

„GDPR” înseamnă Regulamentul general privind protecția datelor (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date, precum și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).

„Operator” înseamnă persoana fizică sau entitatea juridică ce, singură sau împreună cu altele, stabilește scopurile și mijloacele prelucrării datelor cu caracter personal;

„Datele Clientului” înseamnă orice „Date cu caracter personal” furnizate către Simplenet de către Client sau în numele acestuia, prin utilizarea Serviciilor, și care sunt stocate în contul Clientului (pentru evitarea oricărui dubiu, Datele cu caracter personal care fac parte din Comanda Clientului pentru achiziția serviciului respectiv nu vor fi tratate ca Date ale Clientului). Datele Clientului pot include, fără a se limita la acestea, date cu caracter personal în înțelesul stabilit de GDPR.

„Date cu caracter personal” are înțelesul dat la Articolul 4 din GDPR.

„Reglementările și legile privind protecția datelor” înseamnă toate reglementările și legile, inclusiv legile și reglementările Uniunii Europene, ale Spațiului Economic European și ale statelor membre ale acestora, ale Elveției și ale Regatului Unit, aplicabile Prelucrării Datelor Clientului în temeiul prezentului DPA.

„Persoana vizată” înseamnă persoana identificată sau identificabilă la care se referă Datele Clientului.

„Data intrării în vigoare” înseamnă, după caz:

  1. 25 mai 2018, dacă Clientul a plasat Comanda (Comenzile) și a acceptat Acordurile ori dacă Părțile au convenit în alt mod asupra prezentului DPA cu privire la Acordul aplicabil înainte de această dată sau la această dată; sau

  2. data la care Clientul a dat clic pentru a accepta Acordul ori data la care Părțile au convenit în alt mod asupra prezentului DPA cu privire la Acordul aplicabil, dacă această dată este ulterioară datei de 25 mai 2018.

„Prelucrare” are înțelesul dat la Articolul 4 din GDPR.

„Persoană împuternicită de operator” înseamnă entitatea care prelucrează Datele Clientului în numele Operatorului.

„Simplenet” înseamnă entitatea Simplenet care este parte la prezentul DPA, astfel cum este precizată în secțiune, o societate înregistrată în România (cod de identificare fiscală: RO22199266), cu adresa: Str. 22 Decembrie 3/B/16, 600196 Bacău, România.

„Clauze contractuale standard” sau „CCS” înseamnă clauzele pentru transferul datelor cu caracter personal către țări terțe adoptate prin Decizia de punere în aplicare (UE) 2021/914, în modulul aplicabil rolurilor părților și cu anexele completate pentru transferul respectiv. Secțiunea 5 și Anexa 1 descriu utilizarea lor în relațiile cu Subîmputerniciții.

„Subîmputernicit” înseamnă orice Persoană împuternicită de operator angajată de Simplenet.

„Autoritatea de supraveghere” înseamnă o autoritate publică independentă, instituită în România pe teritoriul statului membru al UE în conformitate cu GDPR.

„Durata” înseamnă perioada cuprinsă între Data intrării în vigoare și încetarea furnizării Serviciilor de către Simplenet în temeiul Acordului aplicabil, inclusiv, după caz, orice perioadă în care Serviciile au fost suspendate și orice perioadă ulterioară încetării (respectiv 60 de zile calendaristice) în care Simplenet poate continua furnizarea Serviciilor în scopuri tranzitorii.

„Prejudicii privind protecția datelor” înseamnă toate răspunderile, inclusiv:

  1. costuri (inclusiv costuri juridice);

  2. pretenții, cereri, acțiuni, tranzacții, taxe, proceduri, cheltuieli, pierderi și daune (materiale sau morale, inclusiv pentru suferință emoțională);

  3. în măsura permisă de legea aplicabilă:

    1. amenzi administrative, penalități, sancțiuni, răspunderi sau alte măsuri reparatorii impuse de o Autoritate de supraveghere a protecției datelor ori de orice altă autoritate de reglementare relevantă;

    2. despăgubiri acordate unei Persoane vizate prin dispoziția unei Autorități de supraveghere a protecției datelor;

    3. costurile rezonabile ale conformării cu investigațiile unei Autorități de supraveghere a protecției datelor ori ale oricărei alte autorități de reglementare relevante; și

  4. costurile de încărcare a Datelor Clientului și de înlocuire a materialelor și echipamentelor Clientului, în măsura în care acestea sunt pierdute sau deteriorate, precum și orice pierdere ori alterare a Datelor Clientului, inclusiv costul rectificării sau restaurării Datelor Clientului;

„Adresa de email pentru notificări” înseamnă adresa de email indicată de Client în secțiunea Detaliile mele din Zona de utilizator, pentru a primi anumite notificări de la Simplenet.

2. Prelucrarea datelor.

2.1. Domeniu de aplicare

Prezentul DPA se aplică atunci și numai în măsura în care Simplenet prelucrează Date cu caracter personal în numele Clientului în cursul furnizării Serviciilor, iar aceste Date cu caracter personal intră sub incidența legislației privind protecția datelor a Uniunii Europene, a Spațiului Economic European și/sau a statelor membre ale acestora, a Elveției și/sau a Regatului Unit (denumite aici „Datele Clientului”).

Dacă Clientul care acceptă prezentul DPA este deja Client, prezentul DPA face parte din Acord, din Politica de confidențialitate și din celelalte politici și documente relevante anunțate pe site-ul nostru. Într-un asemenea caz, entitatea Simplenet va fi considerată parte la prezentul DPA.

Prezentul DPA produce efecte numai pentru contul de Client pentru care a fost acceptat. Dacă un Client deține mai multe conturi, se va încheia câte un DPA separat pentru fiecare cont în parte.

Prezentul DPA este valabil și obligatoriu din punct de vedere juridic numai pentru persoana fizică/juridică indicată în contul din Zona de utilizator și numai pentru Serviciile achiziționate direct de la Simplenet în cadrul contului respectiv.

Dacă entitatea Clientului care acceptă prezentul DPA nu este nici parte la o Comandă, nici parte la Acord, prezentul DPA nu este valabil și nu este obligatoriu din punct de vedere juridic. O astfel de entitate trebuie să solicite ca entitatea Client care este parte la Acord să încheie prezentul DPA.

Prezentul DPA, inclusiv anexele sale, cu excepția clauzelor din Politica de confidențialitate, va produce efecte și va înlocui orice termeni aplicabili anterior confidențialității, prelucrării datelor și/sau securității datelor.

2.2. Respectarea legislației.

Dacă legislația Uniunii Europene privind protecția datelor se aplică prezentului DPA, fiecare parte va respecta obligațiile care îi revin în temeiul legislației europene privind protecția datelor cu privire la prelucrarea acelor Date ale Clientului.

2.3. Obiectul și detaliile prelucrării datelor

2.3.1 Obiectul

Simplenet va prelucra Datele Clientului în măsura necesară pentru furnizarea Serviciilor, pentru suportul tehnic aferent și pentru alte solicitări, în temeiul Acordului și conform instrucțiunilor ulterioare ale Clientului în utilizarea Serviciilor.

2.3.2. Durata prelucrării

Sub rezerva Secțiunii 11, durata prelucrării datelor va fi Durata stabilită prin Comandă și prin Acordul aplicabil.

2.3.3. Natura și scopul prelucrării

Simplenet va prelucra Datele Clientului în scopul furnizării Serviciilor și a suportului tehnic aferent către Client, în conformitate cu Acordul, cu prezentul DPA și cu celelalte politici relevante.

2.3.4. Categoriile de persoane vizate

Clientul poate transmite Date ale Clientului în cursul utilizării Serviciilor, în măsura stabilită și controlată exclusiv de Client, care pot include, fără a se limita la acestea, Date cu caracter personal referitoare la următoarele categorii de persoane vizate:

  • Potențiali clienți, clienți, parteneri de afaceri și furnizori ai Clientului (persoane fizice și juridice);

  • Angajați sau persoane de contact ale potențialilor clienți, clienților, partenerilor de afaceri și furnizorilor Clientului;

  • Angajați, agenți, consultanți, colaboratori independenți ai Clientului (persoane fizice);

  • Utilizatorii Clientului, autorizați de acesta să folosească Serviciile;

  • Persoane care transmit date prin intermediul Serviciilor, inclusiv persoane care colaborează și comunică cu Clientul sau cu utilizatorii finali ai Clientului;

  • Persoane ale căror date sunt furnizate către Simplenet prin intermediul Serviciilor de către Client, la indicația acestuia, sau de către utilizatorii finali ai Clientului.

2.3.5. Categoriile de date cu caracter personal

Clientul poate transmite Date ale Clientului în cursul utilizării Serviciilor, în măsura stabilită și controlată exclusiv de Client, care pot include, fără a se limita la acestea, Date cu caracter personal din următoarele categorii:

  • Nume

  • Adresă

  • Adresă de email

  • Orice date cu caracter personal referitoare la persoane fizice

2.4. Rolurile Părților

Părțile recunosc și convin că:

  1. Simplenet este persoană împuternicită de operator cu privire la Datele Clientului, în temeiul legislației europene privind protecția datelor;

  2. Clientul este operator sau persoană împuternicită de operator, după caz, cu privire la Datele Clientului, în temeiul legislației europene privind protecția datelor; și a obținut toate consimțămintele și drepturile necesare conform legislației privind protecția datelor pentru ca Simplenet să prelucreze Datele Clientului și să furnizeze Serviciile în temeiul Acordului și al prezentului DPA.

2.5. Instrucțiuni pentru prelucrarea datelor.

Simplenet va prelucra Datele Clientului în conformitate cu prezentul DPA, care reprezintă instrucțiunile complete și finale ale Clientului către Simplenet cu privire la prelucrarea Datelor Clientului. Orice prelucrare în afara domeniului de aplicare al prezentului DPA (dacă este cazul) necesită un acord scris prealabil între Simplenet și Client privind instrucțiuni suplimentare de prelucrare. Prin încheierea prezentului DPA, Clientul instruiește Simplenet să prelucreze Datele Clientului numai în conformitate cu legea aplicabilă:

  1. pentru furnizarea Serviciilor și a suportului tehnic și de altă natură aferent;

  2. astfel cum este inițiată de Client și de utilizatorii finali în utilizarea Serviciilor;

  3. astfel cum este prevăzut în Acord, în Termenii și condițiile de utilizare, în Politica de confidențialitate și în celelalte politici relevante care guvernează furnizarea Serviciilor și a suportului tehnic și de altă natură aferent.

2.6. Accesul sau utilizarea.

Simplenet nu va accesa și nu va utiliza Datele Clientului decât în măsura necesară furnizării Serviciilor și a suportului tehnic aferent către Client, în conformitate cu DPA, cu Acordul și cu celelalte politici relevante.

2.6.1. Prelucrarea de către Client.

Clientul va Prelucra, în utilizarea Serviciilor, Datele sale în conformitate cu cerințele reglementărilor și legilor privind protecția datelor care îi sunt aplicabile. Clientul poartă răspunderea exclusivă pentru acuratețea, calitatea și legalitatea Datelor sale, precum și pentru mijloacele prin care le-a obținut.

2.6.2. Prelucrarea Datelor Clientului de către Simplenet.

Simplenet va Prelucra Datele Clientului numai în numele Clientului și în conformitate cu instrucțiunile documentate ale acestuia, în următoarele scopuri:

  1. Prelucrarea pentru furnizarea Serviciilor și a suportului tehnic aferent, în conformitate cu prezentul DPA și cu Comanda (Comenzile) aplicabilă;

  2. Prelucrarea inițiată de Utilizatori în utilizarea Serviciilor;

  3. Prelucrarea necesară pentru menținerea și îmbunătățirea Serviciilor.

2.6.3. Respectarea instrucțiunilor de către Simplenet.

Începând cu Data intrării în vigoare, Simplenet va respecta instrucțiunile descrise mai sus, la Secțiunea privind instrucțiunile Clientului, inclusiv în ceea ce privește transferurile de date, cu excepția cazului în care dreptul UE sau dreptul unui stat membru al UE sub incidența căruia se află Simplenet impune o altă prelucrare a Datelor Clientului de către Simplenet, caz în care Simplenet va informa Clientul (cu excepția situației în care legea respectivă interzice acest lucru din motive importante de interes public) prin intermediul Site-ului sau al Adresei de email pentru notificări.

Datele Clientului pot fi accesate și prelucrate de Simplenet, de Utilizatorii autorizați și de Subîmputerniciți pentru îndeplinirea obligațiilor din prezentul DPA și din Acordul respectiv sau pentru furnizarea anumitor servicii în numele Simplenet. O astfel de prelucrare va respecta măsurile prevăzute în Secțiunea 3, în Secțiunea 7 și în Anexa 2 Măsuri de securitate.

2.7. Drepturile persoanelor vizate.

2.7.1. Acces, rectificare, restricționarea prelucrării, portabilitate.

Pe parcursul Duratei aplicabile, Simplenet va permite Clientului, într-un mod compatibil cu funcționalitatea Serviciilor, să acceseze, să rectifice și să restricționeze prelucrarea Datelor Clientului, inclusiv prin ștergerea tuturor sau a unei părți din Datele Clientului aflate în contul său ori prin ștergerea întregului cont, astfel cum se descrie în Secțiunea 2.6. (Returnarea și ștergerea datelor clientului), precum și prin exportul Datelor Clientului.

2.7.2. Cereri ale persoanelor vizate.

2.7.2.1. Răspunderea Clientului pentru cereri.

Dacă, pe parcursul Duratei aplicabile, Simplenet primește din partea unei Persoane vizate o cerere de exercitare a dreptului de acces, a dreptului la rectificare, la restricționarea Prelucrării, la ștergere („dreptul de a fi uitat”), la portabilitatea datelor, a dreptului de a se opune Prelucrării sau a dreptului de a nu face obiectul unei decizii individuale automate („Cerere a persoanei vizate”), Simplenet va îndruma Persoana vizată să adreseze cererea Clientului, iar Clientul va răspunde de soluționarea unei astfel de cereri, inclusiv, unde este necesar, prin utilizarea funcționalităților Serviciilor. Simplenet va lua, în măsura permisă de lege, măsuri rezonabile din punct de vedere comercial pentru a notifica Clientul cu privire la astfel de cereri.

2.7.2.2. Asistența Simplenet pentru cererile persoanelor vizate.

Ținând cont de natura Prelucrării, Clientul este de acord că Simplenet va oferi asistență tehnică și organizatorică adecvată, în măsura în care acest lucru este posibil, pentru îndeplinirea obligației Clientului de a răspunde cererilor Persoanelor vizate, inclusiv, dacă este cazul, a obligației Clientului de a răspunde cererilor de exercitare a drepturilor persoanei vizate prevăzute în Capitolul III din GDPR, prin:

(a) punerea la dispoziție de resurse de documentare sub formă de tutoriale și articole din baza de cunoștințe, precum și de funcționalități și/sau opțiuni de control în Panoul de control, pe care Clientul le poate folosi pentru a configura corect Serviciile și a le utiliza în mod securizat.

(b) punerea la dispoziție de funcții, funcționalități și/sau opțiuni de control în Panoul de control, pe care Clientul le poate folosi pentru a extrage, corecta sau șterge Datele Clientului din Servicii.

(c) respectarea angajamentelor prevăzute în prezentul DPA.

(d) În măsura în care Clientul, în utilizarea Serviciilor, nu are posibilitatea de a soluționa o Cerere a persoanei vizate, Simplenet va depune, la solicitarea Clientului, eforturi rezonabile din punct de vedere comercial pentru a-l sprijini în formularea răspunsului la o astfel de Cerere a persoanei vizate, în măsura în care legea îi permite acest lucru și în care răspunsul la respectiva cerere este impus de reglementările și legile privind protecția datelor. În măsura permisă de lege, Clientul va suporta orice costuri generate de acordarea acestei asistențe de către Simplenet.

Clientul va acoperi costurile rezonabile suportate de Simplenet pentru acordarea asistenței prevăzute la secțiunea 2.7.2.2.

2.8. Returnarea și ștergerea datelor clientului.

Simplenet va permite Clientului să șteargă Datele Clientului pe parcursul Duratei aplicabile, într-un mod compatibil cu funcționalitatea Serviciilor și cu opțiunile prevăzute în Comanda respectivă. Dacă Clientul folosește Serviciile pentru a extrage sau a șterge Datele Clientului, iar acestea nu mai pot fi recuperate, aceasta constituie o instrucțiune adresată Simplenet de a șterge Datele Clientului respective arhivate în sistemele de backup, în conformitate cu legea aplicabilă și într-un termen de maximum 60 de zile calendaristice.

Dezactivarea Serviciilor sau expirarea Duratei aplicabile constituie o instrucțiune adresată Simplenet de a șterge Datele Clientului, precum și Datele Clientului respective arhivate în sistemele de backup, într-un termen de maximum 60 de zile calendaristice.

Nimic din prezenta Secțiune 2.8 nu modifică vreo obligație a Simplenet de a păstra o parte sau totalitatea Datelor Clientului în măsura necesară respectării legii ori a unui ordin valabil și obligatoriu al unei autorități de aplicare a legii (cum ar fi o citație sau o hotărâre judecătorească).

2.9. Divulgarea.

Simplenet nu va divulga Datele Clientului niciunui guvern, niciunei autorități de aplicare a legii și niciunei alte autorități, cu excepția cazurilor în care acest lucru este necesar pentru respectarea legii ori a unui ordin valabil și obligatoriu al unei autorități de aplicare a legii (cum ar fi o citație sau o hotărâre judecătorească).

2.10. Personalul Simplenet.

Simplenet interzice personalului său să prelucreze Datele Clientului fără autorizarea Simplenet. Accesul la Datele Clientului este limitat la personalul care îndeplinește un rol și responsabilități în conformitate cu Acordul.

Simplenet impune personalului său obligații contractuale corespunzătoare, inclusiv obligații relevante privind confidențialitatea, protecția datelor și securitatea datelor. Simplenet se asigură că aceste obligații de confidențialitate rămân în vigoare și după încetarea raporturilor cu personalul.

2.11. Responsabilul cu protecția datelor.

Simplenet a desemnat un Responsabil cu protecția datelor în scopul prezentului DPA și al Politicii de confidențialitate, care poate fi contactat la contact@simplenet.ro.

3. Subîmputerniciți.

3.1. Acordul privind angajarea de subîmputerniciți / Desemnarea subîmputerniciților

Clientul recunoaște și este de acord că:

(a) Partenerii Simplenet pot fi angajați ca Subîmputerniciți; și

(b) Simplenet și, respectiv, Partenerii Simplenet pot angaja Subîmputerniciți în legătură cu furnizarea Serviciilor. Simplenet va angaja fiecare Subîmputernicit în baza unui acord scris, inclusiv în format electronic, care impune obligațiile privind protecția datelor prevăzute la Articolul 28 din GDPR, în măsura aplicabilă serviciului furnizat. Autorizarea subcontractării este supusă informării și dreptului de opoziție prevăzute în Secțiunile 3.2 și 3.4. Transferurile în afara SEE sunt supuse separat condițiilor din Secțiunea 5.

3.2. Informații despre subîmputerniciți / Notificarea unor noi subîmputerniciți.

3.2.1. Simplenet va partaja informații despre dvs. cu Subîmputerniciți, precum persoana sau persoanele împuternicite care participă la furnizarea Serviciilor care fac obiectul Acordului dvs., astfel cum sunt enumerate în Secțiunile 3.2.3–3.2.4, 3.5 și în Anexa 3. Găzduirea și backupurile Clientului sunt furnizate exclusiv din centre de date situate în Spațiul Economic European. Orice transfer de Date ale Clientului către o țară din afara SEE, inclusiv accesul care constituie un asemenea transfer, este supus Secțiunii 5. Acești Subîmputerniciți vor prelucra datele furnizate conform instrucțiunilor Simplenet și cu respectarea Politicii noastre de confidențialitate și a prezentului DPA. Nu autorizăm Subîmputerniciții să păstreze, să partajeze, să stocheze sau să utilizeze informațiile dvs. de identificare personală în scopuri secundare.

3.2.2. Atunci când un nou Subîmputernicit terț este angajat pentru a prelucra Date ale Clientului în legătură cu furnizarea Serviciilor aplicabile pe parcursul Duratei aplicabile a prezentului DPA, Simplenet va informa Clientul cu privire la această angajare, inclusiv despre categoria și localizarea subîmputernicitului respectiv și despre activitățile pe care le va desfășura, cu cel puțin 10 zile calendaristice înainte de autorizarea noului Subîmputernicit terț, fie prin transmiterea unui email la Adresa de email pentru notificări, fie prin Zona de utilizator.

3.2.3. Subîmputerniciți pentru centrele de date. Serviciile sunt găzduite pe infrastructura furnizată de următorii Subîmputerniciți:

SubîmputernicitLocul stabiliriiLocațiile centrelor de date utilizate
UpCloud LtdFinlandaCentre de date din SEE
Hetzner Online GmbHGermaniaGermania, Finlanda
The Constant Company, LLC (Vultr)Statele UniteFranța, Italia
Romarg SRLRomâniaRomânia

Vultr este stabilită în Statele Unite, iar centrele de date folosite de Simplenet sunt în Franța și Italia. Locația centrelor de date nu înlocuiește cerințele contractuale din Secțiunea 3.3 și, pentru transferurile în afara SEE, din Secțiunea 5. Simplenet va actualiza prezenta Secțiune în conformitate cu Secțiunea 3.2.2 ori de câte ori un Subîmputernicit pentru centre de date este adăugat sau eliminat.

Romarg operează platforma de găzduire cPanel, inclusiv filtrarea de spam și malware aplicată emailului pe această platformă, și angajează în acest scop proprii săi subîmputerniciți. Pe platforma cPanel, Simplenet deține acces de nivel reseller, nu acces administrativ la serverele care stau la baza acesteia. Pe platformele administrate de Simplenet, nu este angajat niciun terț echivalent.

3.2.4. Subîmputerniciți specifici anumitor servicii. Următorii Subîmputerniciți sunt angajați numai pentru Serviciile indicate și numai în împrejurările descrise:

SubîmputernicitLocul stabiliriiServiciuAngajat când
LIVEN STUDIO SAS (WP Umbrella)FranțaAbonament de mentenanță a site-uluiÎntotdeauna, pentru backupuri și monitorizare în cadrul acelui abonament
Amazon Web Services EMEA SARLLuxemburgGăzduireAtunci când emailurile tranzacționale trimise de site-ul Clientului sunt retransmise prin Amazon SES, în regiunea Irlanda (eu-west-1)
Cloudflare, Inc.Statele UniteGăzduireNumai atunci când Simplenet plasează site-ul Clientului în spatele Cloudflare folosind contul propriu Simplenet, la cererea Clientului
Google Cloud EMEA LimitedIrlandaAudit de securitateVezi Secțiunea 3.5

Copiile de backup prelucrate prin WP Umbrella sunt stocate în Uniunea Europeană. Centrul de date exact nu este fixat în prezentul DPA și se poate schimba în interiorul Uniunii Europene.

Atunci când Clientul folosește propriul cont Cloudflare și îi acordă Simplenet acces la acesta, Cloudflare este persoana împuternicită a Clientului însuși, nu un Subîmputernicit al Simplenet, iar prezentul DPA nu guvernează acea relație.

Simplenet folosește Postmark numai pentru mesajele proprii privind contul, facturarea și serviciile. Pentru aceste comunicări, Simplenet acționează ca operator. Postmark nu livrează emailurile site-urilor Clientului și nu este Subîmputernicit în sensul prezentului DPA. Furnizorul este menționat în Politica de confidențialitate.

3.3. Cerințe pentru angajarea de subîmputerniciți.

La angajarea oricărui Subîmputernicit, Simplenet:

(a) va asigura, printr-un contract scris, că:

(i) Subîmputernicitul accesează și utilizează Datele Clientului numai în măsura necesară îndeplinirii obligațiilor care i-au fost subcontractate și face acest lucru în conformitate cu Acordul aplicabil (inclusiv prezentul Act adițional privind prelucrarea datelor) și cu orice Clauze contractuale standard încheiate ori alt mecanism de transfer aplicabil, astfel cum se descrie în Secțiunea 5 (Transferuri de date în afara SEE); și

(ii) dacă GDPR se aplică prelucrării datelor Clientului, obligațiile privind protecția datelor prevăzute la Articolul 28(3) din GDPR, astfel cum sunt descrise în prezentul Act adițional privind prelucrarea datelor, sunt impuse Subîmputernicitului; și

(b) va rămâne pe deplin răspunzătoare pentru toate obligațiile subcontractate și pentru toate acțiunile și omisiunile Subîmputernicitului.

3.4. Dreptul de opoziție față de noii subîmputerniciți.

3.4.1. Clientul se poate opune oricărui nou Subîmputernicit terț prin rezilierea imediată a Acordului aplicabil, printr-o notificare scrisă adresată Simplenet, cu condiția ca această notificare să fie transmisă în termen de 10 zile calendaristice de la data la care a fost informat despre angajarea subîmputernicitului. Acest drept de reziliere este remediul unic și exclusiv al Clientului în cazul în care acesta se opune unui nou Subîmputernicit terț.

3.4.2. Simplenet va restitui Clientului orice sume plătite în avans care acoperă restul duratei Comenzii (Comenzilor) respective, ulterior datei efective a rezilierii, cu privire la Serviciile astfel reziliate, fără a impune Clientului vreo penalitate pentru această reziliere.

3.5. Subîmputernicit desemnat pentru serviciile de audit de securitate.

3.5.1. Atunci când Clientul achiziționează un audit de securitate, Simplenet analizează o copie a site-ului Clientului - fișiere, un extras limitat din baza de date și jurnalele serverului - pentru a identifica cod malițios, modificări neautorizate și vulnerabilități cunoscute. O parte din această analiză este efectuată cu un serviciu automat bazat pe un model lingvistic de mari dimensiuni. În acest scop, Simplenet angajează următorul Subîmputernicit:

SubîmputernicitServiciuLocul prelucrăriiScop
Google Cloud EMEA LimitedVertex AIUniunea EuropeanăAnaliza automată a copiei site-ului furnizate pentru un audit de securitate

3.5.2. Angajarea este guvernată de Cloud Data Processing Addendum acceptat de Simplenet, în temeiul căruia Google acționează ca persoană împuternicită de operator. Simplenet folosește în acest scop numai servicii general disponibile și le configurează astfel încât prelucrarea să se efectueze într-o regiune din Uniunea Europeană, materialul transmis să nu fie utilizat pentru antrenarea sau îmbunătățirea vreunui model și să nu fie păstrat mai mult decât este necesar pentru returnarea analizei.

3.5.3. Minimizarea datelor. Înainte ca vreun material să fie transmis spre analiză, Simplenet exclude tabelele din baza de date al căror scop obișnuit este să conțină date cu caracter personal ale vizitatorilor și clienților proprii ai Clientului - inclusiv, fără a se limita la acestea, tabelele de comentarii și tabelele de comenzi, clienți și abonați din magazinele online. Sunt transmise numai fișierele și înregistrările din baza de date necesare pentru detectarea codului malițios, a modificărilor neautorizate și a vulnerabilităților. Atunci când un audit de securitate poate fi efectuat fără transmiterea niciunor date cu caracter personal, nu se transmite niciuna.

3.5.4. Prezenta Secțiune 3.5 se aplică numai auditurilor de securitate și oricărui alt Serviciu pe care Simplenet îl identifică în mod expres ca folosind analiză automată. Ea nu se aplică găzduirii, iar niciunele Date ale Clientului păstrate în scopul furnizării găzduirii nu sunt transmise Subîmputernicitului menționat mai sus.

3.5.5. Secțiunile 3.2 (Informații despre subîmputerniciți), 3.3 (Cerințe pentru angajarea de subîmputerniciți) și 3.4 (Dreptul de opoziție) se aplică Subîmputernicitului menționat în prezenta Secțiune în același mod ca oricărui alt Subîmputernicit.

4. Evaluări de impact, consultări. Stocare.

4.1. Evaluări de impact și consultări.

La solicitarea Clientului, Simplenet îi va acorda cooperarea și asistența rezonabile necesare pentru îndeplinirea obligației Clientului, prevăzută de GDPR, de a efectua o evaluare a impactului asupra protecției datelor legată de utilizarea Serviciilor de către Client, în măsura în care Clientul nu are altfel acces la informațiile relevante și în măsura în care aceste informații sunt disponibile Simplenet. Simplenet va acorda Clientului asistență rezonabilă în cooperarea sau consultarea prealabilă cu Autoritatea de supraveghere în îndeplinirea atribuțiilor acesteia legate de prezentul DPA, în măsura impusă de GDPR.

5. Transferuri în afara SEE.

5.1. Centrul de date și stocarea

Găzduirea și backupurile Clientului sunt furnizate exclusiv din centre de date situate în Spațiul Economic European. Simplenet nu oferă opțiunea de a alege un centru de date pentru găzduire sau backup în afara SEE. Informații despre locațiile centrelor noastre de date sunt disponibile în baza de cunoștințe, iar Simplenet își rezervă dreptul de a le actualiza din când în când.

Clientul poate indica una dintre locațiile disponibile din SEE pentru centrul de date în care vor fi stocate Datele sale. Clientul este de acord că Simplenet poate schimba locațiile centrelor de date și poate muta Datele Clientului într-un alt centru de date din SEE. Simplenet va informa Clientul cu cel puțin 10 zile calendaristice înainte de mutarea Datelor Clientului într-un nou centru de date, fie prin transmiterea unui email la Adresa de email pentru notificări, fie prin Zona de utilizator. Dacă schimbarea centrului de date are ca efect stocarea Datelor Clientului sub o altă jurisdicție, Clientul se poate opune acestei schimbări prin rezilierea imediată a Acordului, printr-o notificare scrisă adresată Simplenet, cu condiția ca această notificare să fie transmisă în termen de 10 zile calendaristice de la data la care a fost informat despre schimbarea centrului de date.

Clientul își poate muta contul și Datele Clientului într-o altă locație disponibilă din SEE în orice moment, cu condiția ca funcționalitatea Serviciilor să permită acest lucru și în schimbul unor taxe suplimentare. Odată ce Clientul a făcut alegerea și a indicat o locație a centrului de date în Uniunea Europeană, Simplenet nu va stoca datele aferente găzduirii și backupurile în afara granițelor Uniunii Europene, cu excepția cazurilor în care acest lucru este necesar pentru respectarea legii ori a unui ordin valabil și obligatoriu al unei autorități de aplicare a legii (cum ar fi o citație sau o hotărâre judecătorească).

5.2. Locurile prelucrării

Angajații și colaboratorii Simplenet accesează serverele, backupurile și Datele Clientului numai din Spațiul Economic European.

Locațiile de găzduire și backup sunt limitate la SEE, conform Secțiunii 5.1. Prevederile Secțiunii 5.3 privind eventualele transferuri sau accesări ale Datelor Clientului de către Parteneri ori Subîmputerniciți nu extind locațiile disponibile pentru găzduire și backup în afara SEE.

5.3. Mecanismele de transfer

Pentru orice transfer de Date ale Clientului în afara SEE, Simplenet va asigura un mecanism valabil potrivit Capitolului V din GDPR înainte de efectuarea transferului. După caz, acesta poate fi o decizie de adecvare aplicabilă destinatarului și prelucrării sau Clauze contractuale standard încheiate cu destinatarul, împreună cu evaluarea transferului și măsurile suplimentare necesare.

Atunci când Simplenet transmite Datele Clientului în calitate de persoană împuternicită către un Subîmputernicit și transferul se bazează pe CCS, modulul aplicabil este cel pentru transferuri între persoane împuternicite, dacă sunt îndeplinite condițiile de aplicare ale Deciziei (UE) 2021/914. Părțile, categoriile de date, scopurile, măsurile de securitate și celelalte detalii se stabilesc în acordul și anexele aferente relației respective.

Simpla publicare a unor clauze pe site sau acceptarea prezentului DPA de către Client nu încheie un acord de transfer între Simplenet și un furnizor. Informarea și autorizarea Subîmputerniciților potrivit Secțiunii 3 nu înlocuiesc mecanismul de transfer. Dacă un mecanism nu mai este valabil, Simplenet va suspenda transferul afectat până la asigurarea unui mecanism valabil.

6. Evidențele prelucrării.

Clientul recunoaște că Simplenet are, în temeiul GDPR, obligația de a:

(a) colecta și păstra evidențe ale anumitor informații, inclusiv numele și datele de contact ale fiecărei persoane împuternicite și/sau ale fiecărui operator în numele căruia acționează Simplenet și, dacă este cazul, ale reprezentantului local și ale responsabilului cu protecția datelor al acelei persoane împuternicite ori al acelui operator; și

(b) pune aceste informații la dispoziția autorităților de supraveghere. În consecință, dacă GDPR se aplică prelucrării datelor Clientului, Clientul va furniza aceste informații către Simplenet, la cerere, prin intermediul Site-ului sau prin alte mijloace puse la dispoziție de Simplenet, și va folosi Site-ul ori aceste alte mijloace pentru a se asigura că toate informațiile furnizate sunt exacte și actualizate.

7. Responsabilitățile Simplenet privind securitatea.

7.1. Simplenet va implementa și va menține măsuri tehnice și organizatorice pentru a proteja Datele Clientului împotriva distrugerii accidentale sau ilegale, a pierderii, alterării, divulgării ori accesului neautorizat, astfel cum se descrie în Anexa 2 („Măsurile de securitate”). Așa cum se arată în Anexa 2, Măsurile de securitate includ măsuri pentru transmiterea criptată a datelor clientului în afara mediului Serviciului; pentru a contribui la asigurarea confidențialității, integrității, disponibilității și rezilienței continue a sistemelor și serviciilor Simplenet; pentru a contribui la restabilirea în timp util a accesului la Datele Clientului dintr-o copie de rezervă disponibilă, furnizată fie de Serviciile de backup Simplenet, fie din copia proprie a Clientului, în urma unui incident; precum și pentru testarea periodică a eficacității. Simplenet poate actualiza sau modifica Măsurile de securitate din când în când, cu condiția ca aceste actualizări și modificări să nu conducă la scăderea securității generale a Serviciilor.

7.2. Responsabilitățile Clientului privind securitatea și evaluarea acestora.

Clientul este de acord că, fără a aduce atingere obligațiilor Simplenet prevăzute la Secțiunea 7 (Responsabilitățile Simplenet privind securitatea) și în celelalte Secțiuni relevante din prezentul DPA:

  1. Clientul răspunde exclusiv pentru utilizarea Serviciilor, inclusiv pentru:

    1. utilizarea corespunzătoare a Serviciilor astfel încât să asigure un nivel de securitate adecvat riscului privind Datele Clientului;

    2. securizarea datelor de autentificare ale contului, a sistemelor și a dispozitivelor pe care Clientul le folosește pentru a accesa Serviciile;

    3. asigurarea faptului că toate programele, scripturile, extensiile, pluginurile și celelalte componente software instalate în cont sunt sigure și că utilizarea lor nu creează niciun risc de securitate pentru Datele Clientului și pentru contul în sine;

    4. securizarea tuturor programelor, scripturilor, extensiilor, pluginurilor și celorlalte componente software instalate, a configurării și a mentenanței periodice a acestora;

    5. orice conținut al contului;

    6. orice acțiuni și activități din cont; și

    7. realizarea de backupuri ale Datelor Clientului; și

  2. Simplenet nu are obligația de a proteja Datele Clientului pe care acesta alege să le stocheze ori să le transfere în afara sistemelor Simplenet și ale Subîmputerniciților săi (de exemplu, stocare offline sau la sediul propriu) și nici de a proteja Datele Clientului prin implementarea ori menținerea unor Controale de securitate suplimentare, cu excepția cazului în care Clientul a optat pentru utilizarea acestora.

  3. Clientul răspunde exclusiv pentru analizarea documentației și pentru evaluarea măsurii în care Serviciile, Măsurile de securitate și angajamentele Simplenet prevăzute în prezenta Secțiune și în cele care urmează corespund nevoilor sale, inclusiv oricăror obligații de securitate ale Clientului în temeiul legislației europene și/sau neeuropene privind protecția datelor, după caz.

  4. Clientul recunoaște și este de acord că (ținând cont de costurile implementării și de natura, domeniul de aplicare, contextul și scopul prelucrării datelor Clientului, precum și de riscurile pentru persoane) Măsurile de securitate implementate și menținute de Simplenet, prevăzute la Secțiunea 7.1, asigură nivelul de securitate necesar, adecvat riscului privind Datele Clientului.

  5. Este responsabilitatea Clientului să realizeze backupuri ale Datelor Clientului și ale tuturor datelor și consimțămintelor stocate în cont, pentru a preveni o eventuală pierdere de date.

    1. Serviciile de backup Simplenet sunt furnizate „ca atare” și sunt supuse tuturor limitărilor de răspundere prevăzute în Acordul aplicabil.

    2. Chiar dacă Clientul achiziționează Servicii de backup, acesta este de acord că va menține propriul set de copii de rezervă, independent de cele păstrate de Simplenet, și că singura obligație a Simplenet este de a readuce spațiul contului în stare de funcționare. În cazul unui incident, al unei defecțiuni hardware sau software ori al oricărei alterări sau pierderi accidentale de date, Simplenet poate acorda asistență, însă restaurarea Datelor Clientului este obligația exclusivă a acestuia.

    3. În cazul pierderii sau alterării parțiale ori totale a datelor și în situația în care Clientul nu este mulțumit de rezultatul restaurării realizate prin Serviciile de backup Simplenet ori copia de rezervă a Simplenet nu este recentă sau potrivită pentru restaurare, obligația de a restaura Datele Clientului, fișierele sale și orice date din cont din propria copie de rezervă îi revine Clientului.

8. Verificare și audituri de conformitate.

Dacă legislația europeană privind protecția datelor se aplică prelucrării Datelor Clientului:

  1. Clientul are dreptul de a verifica respectarea de către Simplenet a obligațiilor sale din prezentul DPA, prin efectuarea unei verificări a documentației sau a unui audit, inclusiv inspecții, realizate de Client ori de un auditor independent desemnat de acesta, printr-o solicitare expresă adresată Simplenet în formă scrisă la adresa prevăzută în Termenii și condițiile de utilizare respectivi.

  2. Simplenet va furniza, de asemenea, răspunsuri scrise la toate solicitările rezonabile ale Clientului și poate percepe o taxă pentru orice verificare sau audit. Simplenet va comunica detaliile oricărei taxe aplicabile înaintea unui astfel de audit, iar Clientul va suporta orice onorarii percepute de auditor și orice costuri asociate desfășurării auditului. Rapoartele unui astfel de audit vor fi puse la dispoziția Simplenet fără restricții privind scopurile utilizării lor ulterioare de către Simplenet.

  3. Simplenet se poate opune și poate refuza în scris Clientului ori unui auditor desemnat de acesta efectuarea unui audit, dacă, în opinia rezonabilă a Simplenet, Clientul sau auditorul nu este calificat ori independent în mod corespunzător, este un concurent al Simplenet sau este vădit nepotrivit din alte motive.

  4. Dacă Simplenet refuză să urmeze o instrucțiune solicitată de Client ori de un auditor cu privire la un audit sau la o inspecție solicitate și delimitate în mod corespunzător, Clientul are dreptul de a rezilia prezentul DPA și Termenii și condițiile de utilizare.

Nimic din prezenta Secțiune 8 (Verificare și audituri de conformitate) nu modifică drepturile sau obligațiile Clientului ori ale Simplenet în temeiul oricăror Clauze contractuale tip încheiate astfel cum se descrie în Secțiunea 5 (Transferuri de date în afara SEE).

9. Notificarea încălcărilor de securitate.

9.1. Simplenet menține politici și proceduri de gestionare a incidentelor de securitate și va notifica Clientul fără întârzieri nejustificate după ce ia cunoștință de distrugerea accidentală sau ilegală, pierderea, alterarea, divulgarea neautorizată a Datelor Clientului ori accesul neautorizat la acestea, inclusiv datele Clientului transmise, stocate sau Prelucrate în alt mod de Simplenet ori de Subîmputerniciții săi și de care Simplenet ia cunoștință (un „Incident privind Datele Clientului”). Simplenet va depune eforturi rezonabile pentru a identifica cauza unui astfel de Incident privind Datele Clientului și va lua măsurile pe care le consideră necesare și rezonabile pentru remedierea cauzei acestuia, în măsura în care remedierea se află sub controlul său rezonabil. Obligațiile prevăzute aici nu se aplică incidentelor cauzate de Client, de utilizarea Serviciilor de către Client, de acțiunile ori activitățile Clientului sau de Utilizatorii acestuia.

9.2. Notificările transmise în temeiul prezentei secțiuni vor descrie, în măsura posibilului, detalii despre Incidentul privind datele, inclusiv măsurile luate pentru diminuarea riscurilor potențiale și măsurile pe care Simplenet îi recomandă Clientului să le ia pentru a răspunde Incidentului.

9.3. Notificarea (notificările) oricărui Incident privind datele va fi transmisă la Adresa de email pentru notificări sau, la discreția Simplenet, prin comunicare directă (de exemplu, printr-un apel telefonic). Clientul răspunde exclusiv pentru a se asigura că Adresa de email pentru notificări și datele de contact sunt actuale și valabile.

9.4. Simplenet nu va evalua conținutul Datelor Clientului pentru a identifica informații supuse unor cerințe legale specifice. Clientul răspunde exclusiv pentru respectarea legilor privind notificarea incidentelor care îi sunt aplicabile și pentru îndeplinirea oricăror obligații de notificare față de terți legate de un Incident privind datele.

9.5. Notificarea unui Incident privind datele de către Simplenet ori răspunsul acesteia la un astfel de incident în temeiul prezentei Secțiuni nu vor fi interpretate ca o recunoaștere de către Simplenet a vreunei culpe sau răspunderi în legătură cu incidentul.

10. Răspundere și despăgubiri.

10.1. Clientul va despăgubi și va menține despăgubită Simplenet cu privire la toate încălcările privind protecția datelor și la toate prejudiciile suferite ori suportate de aceasta, care decurg din sau sunt legate de:

(a) orice nerespectare de către Client a legilor și reglementărilor privind protecția datelor;

(b) orice încălcare de către Client a obligațiilor sale privind protecția datelor prevăzute în prezentul Acord;

10.2. Simplenet va răspunde pentru încălcările privind protecția datelor și pentru prejudiciile cauzate de prelucrarea Datelor Clientului numai în măsura în care acestea rezultă direct din nerespectarea de către Simplenet a obligațiilor sale de persoană împuternicită de operator în temeiul legilor și reglementărilor privind protecția datelor.

11. Încetare

Prezentul DPA produce efecte de la Data intrării în vigoare și până la încetarea furnizării Serviciilor de către Simplenet în temeiul Acordului aplicabil, inclusiv, după caz, orice perioadă în care Serviciile au fost suspendate și orice perioadă ulterioară încetării (respectiv 60 de zile calendaristice) în care Simplenet poate continua furnizarea Serviciilor în scopuri tranzitorii („Durata”). DPA expiră automat la ștergerea de către Simplenet a tuturor Datelor Clientului.

12. Efecte juridice.

În măsura oricărui conflict sau a oricărei neconcordanțe între termenii prezentului DPA și restul Acordului aplicabil în legătură cu Prelucrarea Datelor Clientului, vor prevala termenii prezentului DPA. Sub rezerva modificărilor aduse, dacă este cazul, prin prezentul DPA, Acordul respectiv rămâne pe deplin în vigoare. Pentru claritate, dacă Clientul a încheiat mai multe Acorduri, prezentul DPA modifică fiecare dintre Acorduri în mod separat.


Anexa 1

Transferuri către subîmputerniciți

Prezenta anexă descrie relațiile relevante pentru Secțiunea 5. Ea nu reproduce CCS și nu desemnează Simplenet, societate stabilită în România, ca importator într-o țară terță.

  • Cloudflare. Atunci când Simplenet folosește propriul cont pentru site-ul Clientului, se aplică relația descrisă în Secțiunea 3.2.4. DPA-ul standard Cloudflare descrie în Secțiunea 6 transferurile acoperite de Data Privacy Framework și, pentru transferurile restricționate, CCS. Acesta prevede modulul 3 când clientul Cloudflare acționează ca persoană împuternicită. Serviciile Cloudflare pot implica prelucrare în afara SEE, distinctă de locația găzduirii și backupurilor.
  • Vultr. Simplenet folosește centrele de date din Franța și Italia ale The Constant Company, LLC, conform Secțiunii 3.2.3. Acordul de prelucrare și orice mecanism necesar transferurilor trebuie stabilite în relația dintre Simplenet și Vultr, potrivit Secțiunilor 3.3 și 5.3.

Pentru orice alt Subîmputernicit, inclusiv pentru transferurile ulterioare efectuate de acesta, se aplică aceleași cerințe din Secțiunile 3.3 și 5.3. Stabilirea unui furnizor în SEE și alegerea unei regiuni de găzduire din SEE nu constituie, singure, un mecanism pentru eventuale transferuri în afara SEE.


Anexa 2

Măsuri de securitate

Simplenet implementează și menține Măsuri de securitate tehnice și organizatorice adecvate pentru Prelucrarea Datelor cu caracter personal, inclusiv măsurile prevăzute în prezenta Anexă 2 la Acordul de prelucrare a datelor. Aceste măsuri au rolul de a proteja Datele cu caracter personal împotriva pierderii, distrugerii, alterării, divulgării ori accesului accidental sau neautorizat, precum și împotriva tuturor celorlalte forme ilegale de Prelucrare. Măsuri suplimentare și informații privind aceste măsuri, inclusiv măsurile și practicile de securitate specifice Serviciilor comandate de Client, pot fi prevăzute în Acord.

Simplenet poate actualiza sau modifica aceste Măsuri de securitate din când în când, cu condiția ca aceste actualizări și modificări să nu conducă la scăderea securității generale a Serviciilor.

Măsurile tehnice și organizatorice de securitate prevăzute în această anexă se aplică potrivit Secțiunii 7 din prezentul DPA, fără a înlocui măsurile impuse prin acordurile de transfer aplicabile.

Personalul și confidențialitatea

Simplenet va lua măsuri rezonabile pentru a se asigura că nicio persoană nu este desemnată de Simplenet să prelucreze Date cu caracter personal decât dacă acea persoană:

  1. este competentă și calificată pentru a îndeplini sarcinile specifice care i-au fost atribuite de Simplenet;

  2. a fost autorizată de Simplenet; și

  3. a fost instruită de Simplenet cu privire la cerințele relevante pentru îndeplinirea obligațiilor Simplenet în temeiul prezentului DPA, în special cu privire la scopul limitat al prelucrării datelor.

Personalului Simplenet i se cere să se comporte într-un mod conform cu ghidurile companiei privind confidențialitatea, etica în afaceri, utilizarea adecvată și standardele profesionale. Simplenet efectuează verificări de antecedente rezonabil adecvate, în măsura permisă de lege și în conformitate cu legislația locală a muncii și cu reglementările legale aplicabile. Personalul are obligația de a semna un acord de confidențialitate și trebuie să confirme primirea și respectarea politicilor Simplenet privind confidențialitatea și protecția datelor. Personalul beneficiază de instruire, iar persoanelor care lucrează cu Datele Clientului li se cere să îndeplinească cerințe suplimentare, adecvate rolului lor.

Securitatea fizică

Simplenet folosește centre de date distribuite geografic și stochează toate datele de producție în centre de date securizate fizic. Centrele de date de producție ale Subîmputerniciților Simplenet aplică măsuri de securizare a accesului la sistemele de prelucrare a datelor. Acestea dispun de un sistem care controlează accesul în centrul de date. Sistemul permite accesul în zonele securizate numai personalului autorizat. Facilitățile sunt proiectate să reziste la condiții meteorologice nefavorabile și la alte condiții naturale previzibile în mod rezonabil, sunt securizate cu pază permanentă, monitorizare CCTV, filtrare a accesului și acces însoțit și sunt susținute de generatoare de rezervă la fața locului în caz de pană de curent.

Sistemele electrice ale centrului de date sunt proiectate să fie redundante și să poată fi întreținute fără a afecta funcționarea continuă 24/7. În majoritatea cazurilor, pentru componentele critice de infrastructură din centrul de date sunt asigurate atât o sursă principală, cât și una alternativă de alimentare. Alimentarea de rezervă este asigurată prin diverse mecanisme, precum baterii UPS (surse neîntreruptibile de alimentare) sau generatoare diesel, capabile să furnizeze energie electrică de urgență ori protecție fiabilă în timpul scăderilor de tensiune, penelor, supratensiunilor, subtensiunilor și abaterilor de frecvență.

Sistemele de infrastructură au fost proiectate pentru a elimina punctele unice de defectare și pentru a reduce la minimum impactul riscurilor de mediu anticipate. Echipamentele și facilitățile de producție ale Subîmputerniciților Simplenet au proceduri documentate de mentenanță preventivă, care detaliază modul și frecvența efectuării acesteia în conformitate cu specificațiile producătorului sau cu cele interne. Mentenanța preventivă și corectivă a echipamentelor din centrul de date este programată printr-un proces standard de schimbare, potrivit unor proceduri documentate.

Controlul accesului la sisteme

Serverele Simplenet folosesc o implementare bazată pe Linux, personalizată pentru Servicii. Simplenet aplică un proces de verificare pentru a spori securitatea sistemelor de operare utilizate în furnizarea Serviciilor și pentru a îmbunătăți produsele de securitate din mediile de producție.

Simplenet are și menține o politică de securitate pentru personal. Personalul Simplenet de infrastructură, dezvoltare și suport răspunde de monitorizarea continuă a securității infrastructurii Simplenet, de verificarea Serviciilor și de reacția la incidentele de securitate.

Procesele și politicile interne de acces ale Simplenet sunt concepute pentru a împiedica persoanele și/sau sistemele neautorizate să obțină acces la sistemele folosite pentru prelucrarea datelor clienților, inclusiv a datelor cu caracter personal. Simplenet urmărește să își proiecteze sistemele astfel încât: (i) să permită doar persoanelor autorizate accesul la datele la care sunt autorizate să acceadă; și (ii) să se asigure că datele cu caracter personal nu pot fi citite, copiate, modificate sau șterse fără autorizare în timpul prelucrării, al utilizării și după înregistrare. Simplenet folosește un sistem de gestionare a accesului pentru a controla accesul personalului la serverele de producție și acordă acces numai personalului autorizat. În funcție de Serviciile comandate, pot fi aplicate, printre altele, următoarele controale: autentificare prin parole și/sau autentificare în doi pași, chei SSH, procese de autorizare, procese de gestionare a schimbărilor, accesul logic la centrele de date este restricționat și protejat prin firewall/VLAN, iar accesul este jurnalizat pe mai multe niveluri. Acordarea sau modificarea drepturilor de acces se face pe baza: responsabilităților postului deținut de personalul autorizat; cerințelor necesare îndeplinirii sarcinilor autorizate; și principiului necesității de a cunoaște. Acordarea sau modificarea drepturilor de acces trebuie să fie, de asemenea, conformă cu politicile interne ale Simplenet privind accesul la date.

Controlul accesului la Servicii

Clientul și Utilizatorii finali trebuie să se autentifice printr-un sistem de autentificare pentru a putea folosi Serviciile. Fiecare aplicație verifică datele de autentificare pentru a permite afișarea datelor unui Utilizator final autorizat.

În funcție de Serviciile comandate, pot fi aplicate, printre altele, următoarele controale: autentificare prin parole și/sau autentificare în doi pași, chei SSH, procese de autorizare, procese de gestionare a schimbărilor și jurnalizarea accesului pe mai multe niveluri. În funcție de Serviciile comandate, se mai pot aplica și următoarele controale: atribuirea de identificatori unici persoanei responsabile, mecanisme de revocare a accesului după încercări consecutive eșuate de autentificare și perioade de blocare, mecanisme de expirare și resetare a parolei, cerințe de complexitate a parolei.

Controlul accesului la date

Simplenet stochează datele într-un mediu multi-tenant, ceea ce înseamnă că instalările mai multor clienți sunt stocate pe același echipament fizic. Simplenet folosește izolarea logică pentru a separa datele fiecărui Client și le separă logic de cele ale celorlalți. Astfel se obține scalabilitatea, împiedicând în același timp în mod riguros accesul clienților la datele celorlalți.

Clientului i se oferă control asupra unor opțiuni specifice de partajare a accesului la date către Utilizatorii finali, în scopuri determinate, în conformitate cu funcționalitatea Serviciilor. Clientul poate alege să folosească aceste opțiuni. Simplenet pune la dispoziție anumite capabilități de jurnalizare.

Accesul direct la datele clienților este restricționat, iar atunci când este necesar, drepturile de acces sunt stabilite și aplicate numai personalului autorizat în mod corespunzător, în plus față de regulile de control al accesului prevăzute în Secțiunile anterioare.

Controlul transmisiei

Centrele de date sunt de regulă conectate prin legături private de mare viteză, pentru a asigura un transfer de date securizat și rapid între ele. Acest lucru este menit să împiedice citirea, copierea, modificarea ori ștergerea neautorizată a datelor în timpul transferului sau transportului electronic, ori în timp ce sunt înregistrate pe suporturi de stocare sau schimbate în interiorul centrului de date.

Pentru datele în tranzit, Simplenet folosește protocoale de transport standard în industrie, precum SSL și TLS, între dispozitivele Clientului și Serviciile și centrele de date Simplenet, precum și în interiorul centrelor de date. Cu excepția cazurilor prevăzute altfel pentru Servicii (inclusiv în Comandă, în Acordul aplicabil sau în documentația pentru Utilizatori a Serviciilor), transmisiile de date în afara mediului Serviciului sunt criptate. Unele funcționalități ale Serviciilor pot permite Clientului să aleagă comunicații necriptate în utilizarea Serviciului. Clientul răspunde exclusiv pentru consecințele deciziei sale de a folosi astfel de comunicații ori transmisii necriptate.

Controlul introducerii datelor

Sursa Datelor cu caracter personal se află sub controlul Clientului, iar integrarea Datelor cu caracter personal în sistem se realizează prin transfer securizat de fișiere, prin servicii web sau prin introducerea lor în aplicație de către Client. Astfel cum se prevede mai sus în Secțiunea Controlul transmisiei, unele funcționalități ale Serviciilor permit Clienților să folosească protocoale necriptate de transfer de fișiere. În aceste cazuri, Clientul răspunde exclusiv pentru decizia sa de a folosi astfel de protocoale necriptate de transfer.

Serviciile nu vor introduce viruși în Datele Clientului; cu toate acestea, Serviciile nu scanează pentru viruși care ar putea fi conținuți în atașamente ori în alte Date cu caracter personal încărcate în Servicii de către Client. Astfel de atașamente încărcate nu vor fi executate în cadrul Serviciilor și, prin urmare, nu vor deteriora și nu vor compromite Serviciul.

Controlul rețelei

Simplenet blochează traficul neautorizat către și în interiorul centrelor de date folosind diverse tehnologii, precum firewalluri, NAT-uri, rețele locale partiționate și separarea fizică a serverelor de back-end de interfețele expuse public.

Simplenet folosește mai multe straturi de echipamente de rețea și de detecție a intruziunilor pentru a-și proteja suprafața externă de atac. Simplenet ia în considerare potențialii vectori de atac și integrează în sistemele expuse public tehnologii adecvate, construite în acest scop.

Simplenet și personalul autorizat vor monitoriza Serviciile pentru intruziuni neautorizate, folosind mecanisme de detecție a intruziunilor la nivel de rețea. Detecția intruziunilor are rolul de a oferi vizibilitate asupra activităților de atac în desfășurare și de a furniza informații suficiente pentru a răspunde incidentelor. Detecția intruziunilor la Simplenet presupune controlul strict al suprafeței de atac a comunicațiilor de rețea prin măsuri preventive precum firewallurile, folosirea unor controale inteligente de detecție în punctele de intrare a datelor și utilizarea unor tehnologii care remediază automat anumite situații periculoase.

Răspunsul la incidente

Simplenet menține politici și proceduri de gestionare a incidentelor de securitate și monitorizează diverse canale de comunicare pentru incidente de securitate. Personalul Simplenet va reacționa prompt la incidentele cunoscute și va notifica prompt Clientul în cazul în care Simplenet ia cunoștință de o divulgare neautorizată, reală ori suspectată în mod rezonabil, a Datelor cu caracter personal.

Jurnalele de sistem

Simplenet se asigură că sistemele de prelucrare folosite pentru stocarea Datelor Clientului înregistrează informații în jurnalul de sistem propriu. Înregistrările din jurnal sunt păstrate pentru cazul în care există suspiciunea unui acces necorespunzător și este necesară o analiză. Jurnalizarea este păstrată în siguranță pentru a preveni alterarea.

Fiabilitate și backup

Pentru Servicii, Simplenet se asigură că backupurile sunt realizate periodic. Backupurile sunt securizate printr-o combinație de controale tehnice și fizice.

Simplenet se asigură că sistemele în care sunt stocate Datele Clientului dispun de o facilitate de recuperare în caz de dezastru și sunt guvernate de un plan de recuperare în caz de dezastru. În cazul în care facilitățile de producție devin indisponibile, Simplenet va executa planuri de recuperare pentru a restabili funcționarea în timp util. Simplenet și-a proiectat planurile de recuperare în caz de dezastru și le planifică și le testează periodic.

Distrugerea datelor

Atunci când clienții șterg date sau părăsesc Serviciul, Simplenet se asigură că datele sunt șterse conform prevederilor Acordului aplicabil. Pentru anumite discuri, Simplenet respectă standarde stricte și riguroase, care impun suprascrierea resurselor de stocare înainte de reutilizare, precum și eliminarea fizică a echipamentelor scoase din uz. Centrele de date de producție ale Subîmputerniciților Simplenet aplică proceduri stricte pentru reutilizarea, redistribuirea, distrugerea datelor și scoaterea din uz a discurilor și a echipamentelor.

Securitatea subîmputerniciților

Înainte de a colabora cu Subîmputerniciți, Simplenet efectuează un audit al practicilor acestora privind securitatea și protecția datelor, pentru a se asigura că oferă un nivel de securitate și de protecție a datelor adecvat accesului lor la date și domeniului serviciilor pentru care sunt angajați. Subîmputernicitului i se cere să accepte clauze contractuale corespunzătoare privind securitatea, confidențialitatea și protecția datelor.

Modificări și îmbunătățiri ale sistemelor

Simplenet poate îmbunătăți și implementa modificări ale Serviciilor pe durata Acordului. Controalele, procedurile, politicile și funcționalitățile de securitate se pot modifica sau pot fi completate. Simplenet va asigura controale de securitate care oferă un nivel de protecție care nu este semnificativ mai scăzut decât cel existent la Data intrării în vigoare.


Anexa 3: Subîmputerniciți și furnizori pentru domenii

Lista de mai jos privește prelucrarea Datelor Clientului pentru serviciile și în împrejurările precizate în Secțiunile 3.2.3–3.2.4 și 3.5. Cerințele contractuale sunt prevăzute în Secțiunea 3.3, iar cele privind transferurile în Secțiunea 5.

SubîmputernicitLocul stabiliriiServiciul și locația utilizată
Hetzner Online GmbHGermaniaInfrastructură de găzduire în Germania și Finlanda
UpCloud LtdFinlandaInfrastructură de găzduire în SEE
The Constant Company, LLC (Vultr)Statele UniteInfrastructură de găzduire în Franța și Italia
Romarg SRLRomâniaInfrastructură și administrare găzduire cPanel în România
LIVEN STUDIO SAS (WP Umbrella)FranțaBackupuri în UE și monitorizare pentru abonamentul de mentenanță
Amazon Web Services EMEA SARLLuxemburgEmailurile tranzacționale ale site-urilor Clientului prin Amazon SES, Irlanda (eu-west-1)
Cloudflare, Inc.Statele UniteDNS, CDN și securitate când Simplenet folosește propriul cont la cererea Clientului; prelucrarea poate avea loc și în afara SEE, conform Anexei 1
Google Cloud EMEA LimitedIrlandaAnaliză Vertex AI în UE pentru auditurile de securitate, conform Secțiunii 3.5

Pentru plata și facturarea propriilor servicii, contabilitate și comunicările proprii prin Postmark, Simplenet acționează ca operator. Furnizorii aferenți acestor activități sunt menționați în Politica de confidențialitate.

Furnizori pentru domenii

Datele necesare administrării domeniilor sunt transmise registrarului sau registrului relevant, în condițiile Acordului privind înregistrarea domeniilor și ale documentelor aplicabile acelui furnizor.

FurnizorȚaraUtilizare
OpenproviderȚările de JosDomenii și destinația migrării domeniilor existente, cu excepția .ro
RoTLDRomâniaDomenii .ro
eNom, LLCSUADomenii existente, până la transfer sau expirare
Namecheap, Inc.SUADomenii existente, până la transfer sau expirare

Pentru domeniile existente la eNom și Namecheap, migrarea la Openprovider este prevăzută atunci când Clientul solicită reînnoirea, cu respectarea procedurilor aplicabile transferului. Domeniile pe care Clientul nu dorește să le reînnoiască sunt lăsate să expire. Domeniile .ro rămân la RoTLD. Romarg nu mai este utilizat pentru domenii.