GDPR articolul 28
Acord de prelucrare a datelor
Acest acord de prelucrare a datelor ("DPA") face parte din Termenii și condițiile și reglementează prelucrarea datelor personale de către Qreportly LLC ca împuternicit, în numele Clientului ca operator, pentru canalul intern de raportare.
Ultima actualizare: 31 august 2026
01
Părți și roluri
Prezentul DPA se încheie între Client (operatorul) și Qreportly LLC, societate cu răspundere limitată din Wyoming, cu sediul 30 N Gould St Ste R, Sheridan, WY 82801, USA (împuternicitul), pentru datele personale prelucrate în canalul intern de raportare, inclusiv sesizări, mesaje de follow-up, atașamente, metadate de caz și înregistrări de workspace ("Datele canalului").
Pentru conturile de administrator, facturare, suport și site-ul propriu al Furnizorului, Furnizorul acționează ca operator, conform Politicii de confidențialitate. Aceste activități de operator sunt în afara domeniului prezentului DPA.
Dacă Clientul este el însuși împuternicit pentru un alt operator, Clientul garantează că este autorizat să numească Furnizorul ca subîmputernicit.
02
Obiect, natură, scop și durată
Obiect: furnizarea canalului intern de raportare QReportly ca software-as-a-service.
Natura prelucrării: găzduire, stocare, transmitere, afișare, căutare, export, backup și ștergere a Datelor canalului, conform configurării Clientului.
Scop: a permite Clientului să opereze un canal intern confidențial conform Directivei (UE) 2019/1937 și legii naționale de transpunere. Furnizorul nu stabilește scopurile prelucrării Datelor canalului și nu oferă consultanță juridică pe sesizări individuale.
Durată: perioada abonamentului, plus orice perioadă de retenție configurată de Client, plus orice interval limitat rezonabil necesar pentru ștergerea sau restituirea datelor după încetare.
03
Persoane vizate
Datele canalului pot viza persoanele care depun sesizări (avertizori), persoanele menționate, martori, persoana desemnată și alți angajați ai Clientului care folosesc dashboard-ul, precum și orice alte persoane ale căror date sunt incluse de Client sau de avertizor.
04
Categorii de date personale
Datele canalului pot include identitate și date de contact (dacă sunt furnizate), narațiuni, categorii de fapte, starea cazului, mesaje, atașamente și identificatori tehnici alocați de Platformă (de exemplu un cod de urmărire). Furnizorul nu cere avertizorului să creeze un cont sau să își dezvăluie identitatea.
Datele canalului pot include categorii speciale (art. 9 GDPR) sau date privind infracțiuni (art. 10 GDPR) dacă avertizorul sau Clientul le include. Furnizorul nu solicită astfel de date ca o condiție de utilizare a canalului. Clientul, ca operator, răspunde de legalitatea includerii lor.
05
Instrucțiuni documentate
Împuternicitul prelucrează Datele canalului numai pe baza instrucțiunilor documentate ale Clientului, cu excepția cazului în care este obligat de dreptul Uniunii sau al unui stat membru. În acest caz, Împuternicitul informează Clientul înainte de prelucrare, cu excepția interdicției legale din motive importante de interes public.
Instrucțiunile documentate includ prezentul DPA, Termenii și condițiile, Politica de confidențialitate, setările configurate de Client în Platformă și alte instrucțiuni scrise legale și compatibile cu serviciul.
Împuternicitul informează imediat Clientul dacă, în opinia sa, o instrucțiune încalcă GDPR sau alte dispoziții de protecție a datelor. Contractul comercial de abonament nu este, prin el însuși, temeiul art. 6(1)(b) GDPR pentru datele avertizorilor sau ale persoanelor menționate; Clientul, ca operator, stabilește temeiurile aplicabile din art. 6, 9 și 10.
06
Confidențialitate
Împuternicitul se asigură că persoanele autorizate să prelucreze Datele canalului s-au angajat la confidențialitate sau sunt supuse unei obligații legale adecvate de confidențialitate, iar accesul este limitat la personalul care are nevoie de el pentru serviciu, securitate, suport sau obligații legale.
07
Securitatea prelucrării
Ținând seama de stadiul tehnicii, costuri, natura, domeniul, contextul și scopurile prelucrării, precum și de riscurile pentru persoanele vizate, Împuternicitul aplică măsuri tehnice și organizatorice adecvate conform art. 32 GDPR, inclusiv criptare în tranzit (TLS), control de acces bazat pe rol, izolare logică a workspace-urilor, backup-uri ale datelor principale de producție în infrastructură găzduită în UE, cu criptare la rest furnizată de stiva de hosting, monitorizare de securitate și un proces de răspuns la incidente.
Împuternicitul nu oferă în prezent criptare end-to-end pe dispozitivul clientului pentru corpul sesizărilor: utilizatorii autorizați ai Clientului cu rolul relevant pot accesa conținutul cazului în dashboard. Detalii pentru cumpărători sunt publicate în Centrul de securitate și încredere. Nicio măsură nu garantează securitate absolută.
QReportly nu oferă în prezent criptare end-to-end pentru corpul raportărilor transmise.
08
Subîmputerniciți
Clientul acordă o autorizare generală scrisă ca Împuternicitul să recurgă la subîmputerniciți pentru livrarea serviciului.
Lista actuală este publicată pe pagina publică a subîmputerniciților de pe acest site. Împuternicitul impune fiecărui subîmputernicit obligații de protecție a datelor substanțial echivalente celor din prezentul DPA, în special garanții suficiente pentru măsuri tehnice și organizatorice adecvate. Împuternicitul rămâne responsabil față de Client pentru îndeplinirea acestor obligații de către subîmputernicit.
Împuternicitul notifică Clientul cu privire la adăugări sau înlocuiri intenționate — prin actualizarea listei publice și, pentru modificări materiale care afectează Datele canalului, prin e-mail sau notificare în dashboard — la timp pentru ca Clientul să poată obiecta înainte ca noul subîmputernicit să prelucreze Datele canalului. Dacă Clientul obiectează pe temeiuri GDPR rezonabile și părțile nu convin o alternativă, Clientul poate rezilia serviciile afectate.
09
Transferuri internaționale
Trebuie distinse două relații de transfer; acestea nu sunt interschimbabile.
Transferul A — Client → Qreportly LLC: atunci când Clientul (operator / exportator) este supus Capitolului V GDPR pentru un transfer către Qreportly LLC (persoană împuternicită / importator, stabilită în Statele Unite), părțile se bazează pe Modulul 2 al Clauzelor contractuale standard din Decizia de punere în aplicare (UE) 2021/914, completate de Addendumul privind transferul internațional de date publicat pe acest site. Modulul 3 nu se folosește pentru Transferul A.
Baza de date de producție și stocarea de obiecte pentru Datele canalului sunt destinate găzduirii în Uniunea Europeană. Regiunea de producție nu este verificată independent din depozitul aplicației. Găzduirea în UE nu elimină, prin ea însăși, Transferul A: Qreportly LLC este un împuternicit din SUA și poate accesa Datele canalului de la distanță pentru operare, suport, securitate și mentenanță.
Transferul B — Qreportly LLC → subîmputerniciți: atunci când un subîmputernicit prelucrează date într-o țară terță fără decizie de adecvare, sau când Capitolul V impune un instrument de transfer, Qreportly LLC (exportator / împuternicit) folosește Modulul 3 din Decizia (UE) 2021/914 cu acel subîmputernicit (importator / împuternicit), în măsura necesară. Modulul 2 nu se folosește pentru Transferul B. Lista curentă este pe pagina Subîmputerniciți.
Datele canalului, inclusiv conținutul raportărilor și atașamentele, tranzitează gazda aplicației (Vercel, Inc.), deoarece aplicația Next.js gestionează API-urile de raportare. Acea gazdă nu este depozitul principal al corpului raportărilor. E-mailul tranzacțional (Brevo) primește notificări operaționale cu coduri de urmărire și numele organizației, conform șabloanelor actuale; nu primește corpul raportării. Facturarea (Stripe) și autentificarea Google opțională prelucrează date de cont, nu corpul raportărilor.
Qreportly LLC nu revendică participare la EU-US Data Privacy Framework. Certificarea unui furnizor nu este certificarea QReportly.
În cazul unei cereri obligatorii din punct de vedere juridic din partea unei autorități publice privind Datele Clientului, QReportly va respecta obligațiile aplicabile conform mecanismului de transfer relevant și dreptului aplicabil. În măsura permisă de lege, QReportly va notifica Clientul, va limita divulgarea la ceea ce este legal necesar și va evalua mijloacele disponibile pentru a contesta sau restrânge cererea.
Dacă divulgarea către Client este interzisă de lege, QReportly nu va divulga informațiile pe care este legal interzis să le divulge.
10
Asistență pentru operator
Ținând seama de natura prelucrării și de informațiile disponibile, Împuternicitul asistă Clientul în răspunsul la cererile persoanelor vizate din Capitolul III GDPR, prin funcțiile Platformei și, dacă acestea nu sunt suficiente, prin asistență suplimentară rezonabilă.
Împuternicitul asistă Clientul la respectarea art. 32–36 GDPR (securitate, notificare a încălcărilor, evaluări de impact și consultare prealabilă), inclusiv prin notificarea Clientului fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor care afectează Datele canalului.
11
Ștergere și restituire
Pe durata abonamentului, Clientul poate exporta Datele canalului prin funcțiile Platformei.
După încetarea serviciilor de prelucrare, Împuternicitul, la alegerea Clientului, șterge Datele canalului sau le restituie Clientului și șterge copiile existente, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune stocarea. Setările de retenție, obligațiile legale și ciclurile de rotație a backup-urilor pot amâna ștergerea completă pentru o perioadă limitată.
12
Informații și audituri
Împuternicitul pune la dispoziția Clientului toate informațiile necesare pentru a demonstra respectarea art. 28 GDPR și a prezentului DPA și permite și contribuie la audituri, inclusiv inspecții, efectuate de Client sau de un auditor mandatat de Client.
Auditurile presupun notificare prealabilă rezonabilă în scris (cel puțin 30 de zile, cu excepția unui termen mai scurt cerut de o autoritate de supraveghere), angajamente de confidențialitate, cel mult un audit la 12 luni decât dacă o încălcare confirmată sau o cerere a autorității justifică un audit suplimentar, și un mod care nu perturbe serviciul și nu compromită securitatea altor clienți.
Împuternicitul poate satisface o cerere de audit, total sau parțial, prin răspunsuri scrise, politici relevante și rezumate ale evaluărilor independente, dacă și atunci când astfel de evaluări există. Împuternicitul nu pretinde certificări ISO, SOC sau similare pe care nu le deține.
13
Prioritate, răspundere și lege aplicabilă
În caz de conflict, prezentul DPA prevalează asupra Termenilor și condițiilor doar în privința prelucrării Datelor canalului ca împuternicit.
Răspunderea rămâne cea din Termeni și condiții, fără a aduce atingere drepturilor imperative ale persoanelor vizate sau ale autorităților de supraveghere din GDPR.
Prezentul DPA este guvernat de legea statului Wyoming, Statele Unite ale Americii, iar litigiile sunt de competența instanțelor de stat și federale din Sheridan County, Wyoming, cu excepția dispozițiilor imperative ale GDPR și ale legii statului membru UE unde este stabilit Clientul sau unde se află persoanele vizate, care rămân aplicabile prelucrării datelor personale. Nimic din prezentul DPA nu limitează drepturile persoanei vizate din GDPR.
Nimic din acești Termeni nu exclude sau limitează o răspundere, un drept sau o obligație care nu poate fi exclusă sau limitată în mod legal, inclusiv drepturile imperative ale persoanelor vizate și obligațiile imperative aplicabile prelucrării datelor cu caracter personal.
Nimic din acești Termeni nu limitează competențele unei autorități de supraveghere sau drepturile persoanelor vizate potrivit dreptului aplicabil.
Contact pentru protecția datelor
Furnizor: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. Pentru acest acord, instrucțiuni de prelucrare și solicitări GDPR: