JURIDIC

Acordul de prelucrare a datelor.

Ultima actualizare: 9 august 2026. Condițiile art. 28 GDPR aplicabile când prelucrăm date personale în numele unui client.

Împuternicit TMMA SRLS
Cadru Art. 28 GDPR
Actualizat 9 august 2026

1. Roluri și domeniu de aplicare

Acest Acord de prelucrare a datelor ("DPA") face parte din Termenii serviciului dintre TMMA SRLS ("Împuternicit", "noi") și client ("Operator", "tu"). Se aplică ori de câte ori prelucrăm date personale în numele tău prin platforma MessageMind.

Tu stabilești scopurile și mijloacele prelucrării. Noi prelucrăm doar pe baza instrucțiunilor tale documentate, care includ configurarea platformei, integrările pe care le conectezi și cererile de asistență pe care le deschizi.

Un exemplar semnat este disponibil la cerere. Dacă ai un DPA negociat cu noi, acel document prevalează asupra acestuia.

2. Obiect, durată și categorii

ElementDetaliu
ObiectFurnizarea platformei de comunicare cu AI MessageMind
DuratăPe durata Termenilor serviciului, plus perioadele din Planul de retenție
Natură și scopPrimirea, stocarea, generarea, direcționarea și trimiterea comunicării cu clienții pe canalele conectate
Tipuri de date personaleNume, date de contact, conținutul mesajelor și apelurilor, date de rezervare și comandă, metadate de dispozitiv și utilizare, precum și orice alte date pe care alegi să le trimiți
Categorii de persoane vizateUtilizatorii tăi interni și clienții finali, oaspeții și prospecții care comunică cu tine
Categorii specialeNu sunt necesare serviciului. Dacă le trimiți, rămâi responsabil pentru condițiile suplimentare din art. 9 și 10 GDPR

3. Prelucrarea pe bază de instrucțiuni

Prelucrăm datele personale doar pe baza instrucțiunilor tale, inclusiv pentru transferuri internaționale, cu excepția cazului în care dreptul Uniunii sau italian impune altfel. În acest caz te informăm înainte de prelucrare, cu excepția interdicției legale din motive importante de interes public.

Te vom informa dacă, în opinia noastră, o instrucțiune încalcă GDPR sau altă normă aplicabilă de protecție a datelor.

4. Confidențialitatea personalului

Personalul autorizat să prelucreze date personale este ținut de obligații de confidențialitate, primește acces pe baza principiului necesității de a cunoaște și este instruit privind obligațiile sale înainte de acordarea accesului.

5. Securitatea prelucrării

Implementăm măsuri tehnice și organizatorice adecvate conform art. 32 GDPR, inclusiv criptare în tranzit și la repaus, acces cu privilegiu minim și autentificare multifactor, jurnalizare și monitorizare, separarea mediilor și backup-uri criptate. Măsurile curente sunt descrise pe pagina de Securitate, care face parte din acest DPA.

Putem actualiza măsurile pe măsură ce tehnologia evoluează, cu condiția să nu reducem nivelul de protecție.

6. Sub-împuterniciți

Ne acorzi o autorizare generală de a angaja sub-împuterniciți. Lista curentă este publicată la /ro/subprocessors. Fiecare este obligat prin clauze scrise cel puțin la fel de protective ca acest DPA, iar noi rămânem pe deplin răspunzători pentru activitatea lor.

Oferim un preaviz de cel puțin 30 de zile înainte ca un nou sub-împuternicit să înceapă prelucrarea datelor tale, iar tu te poți opune din motive rezonabile de protecție a datelor, așa cum se arată pe acea pagină.

7. Asistență pentru obligațiile tale

Ținând cont de natura prelucrării, te asistăm cu măsuri adecvate în soluționarea cererilor persoanelor vizate. Dacă o cerere ajunge direct la noi, nu răspundem în numele tău, cu excepția confirmării calității de împuternicit, și ți-o transmitem fără întârziere nejustificată.

Te asistăm de asemenea, la cerere și în limita informațiilor disponibile, la evaluările de impact, consultările prealabile și obligațiile tale de securitate conform art. 32-36 GDPR.

8. Notificarea încălcărilor de date

Te notificăm fără întârziere nejustificată și oricum în 48 de ore de la momentul în care luăm cunoștință de o încălcare care îți afectează datele. Notificarea descrie natura încălcării, categoriile și numărul aproximativ de înregistrări vizate, consecințele probabile și măsurile luate sau propuse.

Dacă informațiile complete nu sunt disponibile imediat, le furnizăm în etape, pe măsura investigației. Notificarea nu constituie recunoașterea unei culpe.

9. Ștergerea și returnarea datelor

La încetare poți exporta datele timp de 30 de zile. Ulterior ștergem sau anonimizăm în 90 de zile datele personale prelucrate în numele tău și instruim sub-împuterniciții să facă la fel, cu excepția cazurilor în care dreptul Uniunii sau italian impune o păstrare mai lungă. Perioadele complete sunt în Planul de retenție.

10. Audituri și informații

Punem la dispoziție informațiile necesare pentru a demonstra respectarea art. 28 și permitem și contribuim la audituri, inclusiv inspecții, realizate de tine sau de un auditor mandatat de tine.

Auditurile au loc cel mult o dată pe an, cu excepția cazului în care o autoritate solicită altfel sau a avut loc o încălcare, cu preaviz de cel puțin 30 de zile, în timpul programului de lucru, fără a perturba operațiunile și sub obligație de confidențialitate. Putem răspunde unei cereri furnizând documentația noastră, când aceasta răspunde rezonabil întrebării.

11. Date personale obținute de la platforme terțe

Când conectezi o platformă terță, date personale pot ajunge în serviciu prin API-ul acesteia. Cu excepția cazului în care termenii pentru parteneri ai platformei prevăd altfel, operatorul platformei și tu acționați fiecare ca operatori independenți pentru scopurile proprii, iar noi acționăm ca împuternicit al tău pentru ceea ce prelucrăm în numele tău.

Unii termeni de API desemnează partenerul de integrare drept operator separat și independent al datelor personale din API. Acolo unde acest lucru ni se aplică, prelucrăm datele doar pentru a face să funcționeze integrarea pe care ai activat-o, conform termenilor platformei și limitelor din Planul de retenție, și niciodată pentru a construi profiluri în scopuri proprii de marketing sau pentru a antrena modele partajate.

Rămâi responsabil pentru temeiul legal în baza căruia comunici cu acele persoane, pentru informările oferite și pentru respectarea regulilor platformei conectate privind contactul, plățile, comunicarea în afara platformei și recenziile. La cerere confirmăm rolul nostru exact pentru o anumită platformă în cadrul unei revizii de securitate.

12. Transferuri internaționale, prevalență și contact

Stocarea principală este în UE. Când este necesar un transfer în afara UE/SEE, acesta are loc în baza unei decizii de adecvare sau a Clauzelor Contractuale Standard, cu măsuri suplimentare acolo unde este necesar. Ne mandatezi să încheiem SCC cu sub-împuterniciții în numele tău.

Dacă acest DPA intră în conflict cu Termenii serviciului într-o chestiune de protecție a datelor, prevalează acest DPA. Restul Termenilor continuă să se aplice.

Pentru o copie semnată sau o chestiune de protecție a datelor: [email protected]. TMMA SRLS, Via Durazzo 28, 00195 Roma (RM), Italia.