ACORD DE PRELUCRARE A DATELOR
Acord de Prelucrare a Datelor
Articolul 28 GDPR — acord între tine (operator) și PersoHR (persoană împuternicită)
1. Introducere
Prezentul Acord de Prelucrare a Datelor ("APD") face parte din acordul-cadru de abonament între Labb Holding Ltd, o companie privată cu răspundere limitată din Cipru, cu sediul social la Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipru, înregistrată sub HE 424230 (care operează platforma PersoHR, "Persoana Împuternicită"), și client ("Operatorul"). Acesta reglementează prelucrarea datelor cu caracter personal pe care Persoana Împuternicită o efectuează în numele Operatorului în legătură cu platforma PersoHR și este conceput pentru a respecta Regulamentul (UE) 2016/679 ("GDPR"). În cazul în care orice prevedere a acestui APD intră în conflict cu acordul-cadru, APD prevalează în ceea ce privește aspectele legate de prelucrarea datelor cu caracter personal. Termenii cu majusculă utilizați, dar nedefiniti aici, au înțelesul atribuit în acordul-cadru sau, după caz, în GDPR.
2. Obiect, durată, natura și scopul prelucrării
Persoana Împuternicită prelucrează datele cu caracter personal exclusiv în scopul furnizării serviciului de management HR PersoHR. Prelucrarea acoperă gestionarea dosarelor angajaților, concedii și absențe, integrare, offboarding, urmărirea timpului, pregătirea salarizării, evaluări ale performanței, recrutare, stocare documente, comunicare internă și alte fluxuri de lucru HR configurate de Operator. Prelucrarea se desfășoară pe durata abonamentului Operatorului, plus orice perioade de retenție impuse de lege sau de secțiunea 13 din prezentul APD. Operatorul recunoaște că domeniul de aplicare și profunzimea exactă a prelucrării depind de modulele și configurația pe care Operatorul alege să le activeze.
3. Categorii de date cu caracter personal
Categoriile de date cu caracter personal prelucrate depind de configurația platformei de către Operator și pot include: date de bază ale personalului (nume, date de contact, adresă poștală, dată de naștere, fotografie); date de bază privind angajarea (titlul postului, departamentul, tipul de angajare, datele de început și de sfârșit, orele de lucru, managerul); conținutul documentelor (contracte de muncă, certificări, documente de identitate, alte fișiere încărcate de Operator); date privind performanța și dezvoltarea (obiective, evaluări, feedback, înregistrări de formare); date privind concediile și absențele (solicitări, solduri, sărbători legale); date de urmărire a timpului (evenimente de intrare/ieșire, foi de pontaj, ore suplimentare); date de pregătire a salarizării (înregistrări salariale, IBAN unde este furnizat, identificatori fiscali și de securitate socială unde sunt furnizați); date de recrutare (candidaturi, CV-uri, note de interviu, referințe); date de comunicare și chat; date de autentificare și securitate (marcaje temporale de autentificare, adrese IP, amprente de dispozitiv, starea autentificării cu doi factori); și orice alte date cu caracter personal pe care Operatorul alege să le încarce sau să le genereze în cadrul platformei. Operatorul este responsabil pentru asigurarea că orice date din categorii speciale în sensul Articolului 9 GDPR pe care le încarcă au un temei juridic corespunzător.
4. Categorii de persoane vizate
Categoriile de persoane vizate, cu privire la Operator și la orice afiliate pe care Operatorul alege să le administreze prin intermediul platformei, includ de obicei: angajați actuali, contractori, freelanceri și alt personal; foști angajați, contractori și personal; solicitanți și candidați în procese de recrutare active sau anterioare; și persoane dependente sau contacte de urgență dezvăluite de oricare dintre cei de mai sus. Operatorul este responsabil pentru legalitatea includerii oricărei persoane vizate specifice în domeniul de aplicare al prelucrării.
5. Instrucțiuni și dreptul de refuz
Persoana Împuternicită va prelucra datele cu caracter personal numai pe baza instrucțiunilor documentate ale Operatorului — inclusiv în ceea ce privește transferurile internaționale — cu excepția cazului în care legea Uniunii sau a statului membru impune altfel (caz în care Persoana Împuternicită va informa Operatorul înainte de prelucrare, cu excepția cazului în care această lege interzice o astfel de notificare din motive de interes public important). Operatorul desemnează persoanele exclusiv autorizate să emită instrucțiuni de prelucrare prin intermediul platformei; în absența unei astfel de desemnări, numai persoanele fizice autorizate să reprezinte legal Operatorul pot emite instrucțiuni. Dacă Persoana Împuternicită consideră în mod rezonabil că o instrucțiune încalcă GDPR sau alte legi aplicabile privind protecția datelor, va notifica Operatorul fără întârzieri nejustificate și poate suspenda executarea acelei instrucțiuni până la soluționarea problemei între părți.
6. Confidențialitate
Persoana Împuternicită se asigură că orice persoană fizică autorizată să prelucreze date cu caracter personal în numele său este legată printr-o obligație de confidențialitate, fie prin contract, fie prin obligație legală. Fiecare parte se angajează, de asemenea, să păstreze confidențialitatea oricăror informații nepublice primite de la cealaltă parte în legătură cu prezentul APD, inclusiv conținutul auditurilor, documentației de securitate și rapoartelor de incidente, și să utilizeze aceste informații exclusiv pentru executarea acordului-cadru și a prezentului APD. Sunt excluse informațiile care sunt cunoscute publicului, au fost dezvoltate independent fără utilizarea informațiilor confidențiale ale părții divulgatoare, au fost primite în mod legal de la un terț fără obligație de confidențialitate sau trebuie dezvăluite printr-un proces legal obligatoriu. Obligațiile de confidențialitate supraviețuiesc încetării acordului-cadru pentru o perioadă de cinci ani.
7. Securitatea prelucrării (Articolul 32)
Ținând cont de stadiul actual al tehnicii, de costurile de implementare și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscul la adresa drepturilor și libertăților persoanelor vizate, Operatorul Împuternicit implementează și menține măsuri tehnice și organizatorice adecvate, incluzând: criptarea datelor cu caracter personal în tranzit (TLS 1.2 sau versiuni superioare) și în repaus; controlul accesului bazat pe roluri cu principiul privilegiului minim; jurnalizare completă a auditului; scanări periodice de vulnerabilități și aplicarea de corecții; rezidența datelor exclusiv în UE pentru prelucrarea primară; jetoane de acces cu durată limitată; autentificare cu doi factori obligatorie pentru rolurile privilegiate; și copii de rezervă periodice cu restaurare testată. Măsurile tehnice și organizatorice actuale ("TOM-uri") sunt publicate ca anexă publică la /legal/security și pot fi actualizate periodic, cu condiția că nicio actualizare să nu reducă în mod semnificativ nivelul general de securitate.
8. Sub-procesatori
Operatorul autorizează Persoana Împuternicită să angajeze sub-procesatorii enumerați la /legal/sub-processors. Persoana Împuternicită va informa Operatorul în scris (inclusiv prin e-mail) cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui sub-procesator. Operatorul poate obiecta din motive rezonabile de protecție a datelor în termen de 14 zile de la această notificare; în absența unei obiecții în termen, modificarea este considerată aprobată. Dacă părțile nu pot rezolva o obiecție justificată în termen de alte 30 de zile, oricare dintre părți poate rezilia acordul-cadru cu notificare scrisă fără alte obligații, caz în care Operatorul are dreptul la o rambursare proporțională a oricăror taxe plătite în avans care acoperă restul neutilizat al perioadei de abonament. Persoana Împuternicită încheie acorduri scrise cu fiecare sub-procesator care impun obligații de protecție a datelor echivalente cu cele din prezentul APD și rămâne responsabilă pentru actele și omisiunile sub-procesatorilor săi.
9. Asistență cu drepturile persoanelor vizate
Ținând cont de natura prelucrării, Persoana Împuternicită asistă Operatorul prin măsuri tehnice și organizatorice adecvate, în măsura în care este posibil, în răspunsul la solicitările formulate în temeiul Capitolului III GDPR (acces, rectificare, ștergere, restricție, portabilitate și obiecție). Platforma oferă instrumente self-service pentru cele mai frecvente solicitări (export de date în temeiul Articolului 20, ștergere în temeiul Articolului 17, rectificarea câmpurilor gestionate personal). Pentru solicitările pe care Operatorul nu le poate îndeplini prin aceste instrumente, Persoana Împuternicită va oferi asistență suplimentară rezonabilă. Dacă o persoană vizată contactează direct Persoana Împuternicită, aceasta va redirecționa solicitarea către Operatorul relevant și va notifica Operatorul fără întârzieri nejustificate.
10. Notificarea încălcării securității datelor cu caracter personal
Operatorul notifică Controlorul fără întârziere nejustificată și, în orice caz, în termen de 72 de ore de la momentul în care a luat cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele Controlorului. Notificarea descrie natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile, precum și măsurile luate sau propuse pentru remedierea acesteia. Operatorul cooperează cu Controlorul în măsura în care este rezonabil necesar pentru îndeplinirea propriilor obligații de notificare ale Controlorului în temeiul articolelor 33 și 34 din GDPR.
11. DPIA și consultare prealabilă
Operatorul asistă Controlorul, la cerere rezonabilă, în efectuarea evaluărilor impactului asupra protecției datelor în temeiul articolului 35 și în cadrul consultărilor prealabile cu autoritățile de supraveghere în temeiul articolului 36, ținând seama de natura prelucrării și de informațiile disponibile Operatorului.
12. Audituri și inspecții
Operatorul pune la dispoziția Controlorului toate informațiile rezonabil necesare pentru a demonstra conformitatea cu articolul 28 din GDPR și cu prezentul DPA. Controlorul poate inspecta conformitatea Operatorului sau poate numi un auditor independent calificat care să facă acest lucru în numele său, cu un preaviz scris de cel puțin 30 de zile, în timpul orelor normale de lucru, cel mult o dată pe an calendaristic (un "Audit la fața locului"). Operatorul poate solicita oricărui auditor să semneze angajamente rezonabile de confidențialitate înainte de audit și poate obiecta față de un auditor numit de Controlor care se află în concurență directă cu Operatorul sau pe care Operatorul îl consideră în mod rezonabil neadecvat. Fiecare parte suportă propriile costuri ale unui Audit la fața locului. În locul unui Audit la fața locului, Operatorul poate, la propria discreție, să îndeplinească această obligație prin furnizarea unui certificat sau raport de atestare independent actualizat (cum ar fi ISO/IEC 27001, SOC 2 Tip II sau o certificare aprobată în temeiul articolului 42 din GDPR), copii ale rezumatelor testelor de penetrare sau documentația sa privind TOMs; în acest caz, Auditul la fața locului poate fi refuzat. Atunci când un audit este declanșat de o încălcare confirmată a securității datelor cu caracter personal sau de o încălcare mai mult decât nesemnificativă a prezentului DPA (un "Audit legat de un eveniment"), perioada de preaviz și limita de frecvență nu se aplică, iar Operatorul va coopera pe deplin fără limitări privind domeniul de aplicare sau frecvența.
13. Returnarea sau ștergerea datelor cu caracter personal
La încetarea acordului-cadru, Operatorul păstrează datele cu caracter personal ale Controlorului timp de 30 de zile. În această perioadă, Controlorul poate fie (a) să exporte datele prin funcția de export al chiriașului din aplicație în temeiul articolului 20 din GDPR, fie (b) să instruiască în scris Operatorul să șteargă imediat datele. Dacă Controlorul nu ia nicio măsură în termen de 30 de zile, Operatorul va șterge automat datele la expirarea acestei perioade. Copiile de rezervă sunt supuse programului documentat de retenție a copiilor de rezervă și sunt suprascrise în timp util; până atunci, datele restaurate rămân supuse prezentului DPA. Datele cu caracter personal pe care Operatorul este obligat prin lege să le păstreze (de exemplu, datele de facturare în scopuri fiscale) sunt excluse de la ștergere pe durata respectivei obligații legale.
14. Transferuri internaționale
Operatorul prelucrează datele cu caracter personal în principal în cadrul Uniunii Europene. Atunci când Operatorul sau oricare sub-operator trebuie să transfere date cu caracter personal într-o țară din afara Spațiului Economic European, transferul se efectuează numai pe baza unei decizii de adecvare în temeiul articolului 45 din GDPR sau a unor garanții adecvate în temeiul articolului 46 din GDPR — de regulă Clauzele Contractuale Standard ale Comisiei Europene (Decizia 2021/914/UE), completate, acolo unde este necesar, cu măsuri tehnice și organizatorice suplimentare. Lista actualizată a destinatarilor și a mecanismelor de transfer aplicabile este publicată la /legal/sub-processors.
15. Insolvență, sechestru și evenimente cauzate de terți
Dacă datele cu caracter personal ale Controlorului sunt în pericol din cauza unui sechestru, confiscări, proceduri de insolvență sau concordat ori a oricărei alte acțiuni a unui terț care ar putea afecta capacitatea Operatorului de a respecta prezentul DPA, Operatorul va informa Controlorul fără întârziere nejustificată și va informa terțul în scris că datele sunt în responsabilitatea Controlorului în calitate de operator de date în sensul GDPR. Operatorul va lua măsuri rezonabile pentru a proteja integritatea și disponibilitatea datelor Controlorului până la soluționarea acțiunii terțului.
16. Răspundere
Fiecare parte răspunde pentru prejudiciile cauzate de propria încălcare a prezentului DPA, în conformitate cu articolul 82 din GDPR și cu legislația aplicabilă. Nicio prevedere a prezentului DPA nu exclude sau limitează nicio răspundere care nu poate fi exclusă sau limitată prin lege, inclusiv pentru deces sau vătămare corporală, fraudă, declarații frauduloase sau conduită intenționată. În toate celelalte privințe, limitările și excluderile de răspundere prevăzute în acordul-cadru se aplică în egală măsură prezentului DPA.
17. Separabilitate și dispoziții finale
Modificările și completările la prezentul DPA necesită forma scrisă (care include schimbul de e-mailuri în temeiul articolului 28 alineatul (9) din GDPR) și o indicație explicită că acestea modifică sau completează prezentul DPA. Dacă oricare dintre prevederile prezentului DPA este sau devine nulă, ilegală sau inaplicabilă, valabilitatea celorlalte prevederi nu este afectată; părțile vor înlocui prevederea nulă cu una valabilă al cărei efect economic să se apropie cât mai mult de cel al prevederii nule. Prezentul DPA poate fi semnat și actualizat electronic și înlocuiește orice aranjamente anterioare privind prelucrarea datelor între părți pentru același obiect.
18. Legea aplicabilă și jurisdicția
Prezentul DPA este guvernat de legile Republicii Cipru, excluzând normele sale de conflict de legi și Convenția Națiunilor Unite privind contractele de vânzare internațională de mărfuri. Instanțele din Paphos, Cipru, au jurisdicție exclusivă asupra oricărui litigiu care decurge din sau în legătură cu prezentul DPA, fără a aduce atingere niciunui drept obligatoriu privind protecția consumatorilor sau locul de judecată al persoanelor vizate în temeiul GDPR.
19. Contact
Pentru aspectele legate de prezentul DPA, contactați Labb Holding Ltd la privacy@persohr.eu sau scrieți la Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipru. Punctul de contact al Controlorului pentru protecția datelor este contul de utilizator desemnat ca OWNER pe platforma PersoHR.