GDPR & Acordul de prelucrare a datelor

Data intrării în vigoare și data ultimei actualizări: 1 August 2026

Versiune: 2026-08-01

Acest Acord de Prelucrare a Datelor ("DPA") face parte din Termenii și Condițiile ELVPro sau din alt acord scris ("Acordul") încheiat între:

(1) atelierul, dezmembratorul, reciclatorul, întreprinderea de piese uzate sau altă organizație care a contractat ELVPro ("Client", "Operator"); și

(2) SYNCDEV S.R.L., înregistrată la Registrul Comerțului din România sub nr. J36/164/2014, CUI / cod de identificare fiscală 33129339, cu sediul social în Str. Fetițelor nr. 4, camera nr. 1, 820035 Tulcea, Tulcea, România ("SYNCDEV", "ELVPro", "Persoana Împuternicită").

Acest DPA are ca scop îndeplinirea articolului 28 alineatele (3) și (4) din Regulamentul (UE) 2016/679 ("GDPR"). Părțile pot semna acest document electronic sau îl pot accepta ca parte a Acordului online.

1. Definiții și prioritate

"Datele cu Caracter Personal ale Clientului" înseamnă datele cu caracter personal prelucrate de SYNCDEV în numele Clientului prin intermediul ELVPro.

"Legislația privind Protecția Datelor" înseamnă GDPR, Legea română nr. 190/2018, normele aplicabile de transpunere a Directivei 2002/58/CE, precum și orice altă legislație privind protecția datelor aplicabilă prelucrării.

"Persoana Vizată", "date cu caracter personal", "prelucrare", "operator", "persoană împuternicită de operator", "încălcarea securității datelor cu caracter personal" și "autoritate de supraveghere" au înțelesurile date de GDPR.

"Persoană Împuternicită Subsecventă" înseamnă o altă persoană împuternicită angajată de SYNCDEV pentru a prelucra Datele cu Caracter Personal ale Clientului.

Dacă acest DPA intră în conflict cu Acordul cu privire la protecția Datelor cu Caracter Personal ale Clientului, prevalează acest DPA. Dacă Clauzele Contractuale Standard ale Comisiei Europene utilizate pentru un transfer internațional intră în conflict cu acest DPA, acele clauze prevalează pentru transferul respectiv.

2. Roluri și domeniu de aplicare

Clientul stabilește scopurile și mijloacele esențiale de prelucrare a Datelor cu Caracter Personal ale Clientului în cadrul administrării atelierului său și al vitrinei publice. Clientul este operatorul, iar SYNCDEV este persoana împuternicită de operator.

SYNCDEV este operator separat pentru propria sa relație cu potențiali clienți/clienți, administrarea contului SaaS, facturarea abonamentului, relația directă de suport, securitate și conformitate juridică, astfel cum se descrie în Politica de Confidențialitate ELVPro. Acest DPA nu se aplică acelei prelucrări realizate ca operator independent.

Detaliile prelucrării impuse de articolul 28 alineatul (3) din GDPR se regăsesc în Anexa 1.

3. Instrucțiunile Clientului

SYNCDEV va prelucra Datele cu Caracter Personal ale Clientului numai:

  • pentru a furniza, securiza, întreține și sprijini serviciul ELVPro;
  • astfel cum este configurat sau inițiat de Client și de utilizatorii săi autorizați prin intermediul serviciului;
  • astfel cum este descris în Acord, în acest DPA și în Anexele acestuia;
  • pentru a conecta o integrare activată în mod expres de Client; și
  • în baza altor instrucțiuni scrise documentate acceptate de SYNCDEV.

Acordul, acest DPA, configurarea de către Client și utilizarea autorizată a unei funcționalități constituie instrucțiuni documentate.

SYNCDEV nu va vinde Datele cu Caracter Personal ale Clientului, nu le va utiliza pentru propria publicitate și nu le va combina cu date provenite de la alte ateliere pentru a crea o piață de clienți inter-ateliere.

Dacă dreptul Uniunii sau al unui stat membru impune o prelucrare care depășește instrucțiunile Clientului, SYNCDEV va informa Clientul înainte de prelucrare, cu excepția cazului în care legea interzice această notificare din motive importante de interes public.

SYNCDEV va informa Clientul fără întârzieri nejustificate dacă, în opinia sa, o instrucțiune încalcă Legislația privind Protecția Datelor. SYNCDEV poate suspenda prelucrarea afectată în timp ce părțile clarifică sau modifică instrucțiunea.

4. Obligațiile Clientului

Clientul garantează și se angajează că:

  • dispune de un temei juridic valabil pentru fiecare scop de prelucrare și a furnizat toate informațiile impuse de articolele 13 și 14 din GDPR;
  • instrucțiunile sale respectă Legislația privind Protecția Datelor;
  • colectează și utilizează numai date cu caracter personal adecvate, relevante și necesare;
  • deține drepturile și autoritatea necesare pentru a încărca, publica, divulga sau instrui prelucrarea datelor și a conținutului;
  • nu va utiliza ELVPro pentru discriminare ilegală sau pentru decizii exclusiv automatizate interzise de articolul 22 din GDPR;
  • nu va încărca date din categorii speciale, date privind condamnări penale și infracțiuni sau date ale copiilor, cu excepția cazului în care acest lucru este strict necesar, convenit expres cu SYNCDEV și susținut de toate condițiile și garanțiile legale impuse;
  • configurează în mod legal păstrarea datelor, permisiunile de acces, cookie-urile, etichetele de marketing, comunicările și integrările;
  • răspunde Persoanelor Vizate și autorităților în calitate de operator; și
  • utilizatorii săi autorizați păstrează în siguranță credențialele și cheile de integrare.

Clientul răspunde de acuratețea, calitatea și legalitatea Datelor cu Caracter Personal ale Clientului și de mijloacele prin care acestea au fost obținute.

5. Confidențialitate și personal

SYNCDEV se va asigura că persoanele autorizate să prelucreze Datele cu Caracter Personal ale Clientului:

  • sunt supuse unei obligații contractuale sau legale de confidențialitate;
  • primesc acces numai în măsura necesară pentru îndeplinirea atribuțiilor lor;
  • primesc instrucțiuni corespunzătoare privind confidențialitatea și securitatea; și
  • prelucrează datele numai în modul permis de acest DPA.

Accesul personalului de suport al SYNCDEV trebuie să fie limitat, autorizat și înregistrat acolo unde sistemul permite înregistrarea. Impersonarea în scop de suport trebuie să fie limitată în timp și utilizată numai în scopul autorizat de suport.

6. Securitate

Ținând cont de stadiul actual al tehnologiei, de costurile de implementare, de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscul pentru persoanele fizice, SYNCDEV va implementa și va menține măsuri tehnice și organizatorice adecvate în temeiul articolului 32 din GDPR.

Măsurile de bază sunt descrise în Anexa 2. SYNCDEV poate actualiza măsurile pentru a răspunde riscurilor și evoluției tehnologice, cu condiția ca nivelul general de protecție să nu fie redus în mod semnificativ.

Clientul recunoaște că securitatea este o responsabilitate comună. Clientul trebuie să configureze în mod corespunzător rolurile și permisiunile, să activeze autentificarea multi-factor acolo unde este necesară sau disponibilă, să securizeze punctele terminale și datele de acreditare, să mențină listele utilizatorilor autorizați și să raporteze prompt orice suspiciune de compromitere.

7. Încălcări de securitate a datelor cu caracter personal

SYNCDEV va notifica Clientul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele cu Caracter Personal ale Clientului. Notificarea nu este condiționată de confirmarea încălcării sau de finalizarea investigației. Atunci când este fezabil, SYNCDEV va transmite o notificare inițială în termen de 24 de ore de la luarea la cunoștință. Acest termen de 24 de ore este un obiectiv operațional în interiorul obligației prioritare de notificare fără întârzieri nejustificate și nu amână niciodată notificarea dincolo de aceasta.

Notificarea va furniza informațiile disponibile SYNCDEV privind:

  • natura încălcării, datele afectate și numărul/categoriile aproximative de Persoane Vizate și înregistrări;
  • consecințele probabile;
  • măsurile luate sau propuse pentru limitarea și remedierea acesteia;
  • un punct de contact pentru monitorizare ulterioară; și
  • informațiile necesare în mod rezonabil pentru evaluarea Clientului conform Articolelor 33 și 34 GDPR.

Atunci când faptele nu sunt încă stabilite, SYNCDEV va transmite o notificare preliminară cu informațiile disponibile în acel moment, fără a aștepta finalizarea investigației, și o va completa în etape, pe măsură ce apar informații suplimentare. Notificarea nu constituie o recunoaștere a vinovăției sau a răspunderii.

SYNCDEV va lua măsuri rezonabile pentru limitarea, investigarea și remedierea încălcării și va coopera cu Clientul. Clientul rămâne responsabil pentru decizia dacă și cum să notifice o autoritate de supraveghere sau Persoanele Vizate, cu excepția cazului în care legea atribuie această obligație direct SYNCDEV.

8. Cererile Persoanelor Vizate

Ținând cont de natura prelucrării, SYNCDEV va furniza asistență tehnică și organizatorică rezonabilă pentru a ajuta Clientul să răspundă cererilor formulate în temeiul Capitolului III GDPR.

ELVPro include funcții pentru export JSON structurat complet, rectificare, restricționare, istoricul consimțământului și ștergere. Fișierele încărcate sunt puse la dispoziție separat, acolo unde este cazul. Clientul rămâne responsabil pentru aplicarea excepțiilor legale corecte și pentru confirmarea răspunsului său către Persoana Vizată.

Dacă SYNCDEV primește o cerere privind Datele cu Caracter Personal ale Clientului direct de la o Persoană Vizată, nu va răspunde pe fond decât dacă este autorizat de Client sau dacă acest lucru este impus de lege. Atunci când solicitantul și Clientul pot fi identificați, SYNCDEV va îndruma solicitantul către Client sau va transmite cererea acestuia fără întârzieri nejustificate.

9. Asistență pentru conformitate

Ținând cont de natura prelucrării și de informațiile disponibile, SYNCDEV va furniza asistență rezonabilă pentru obligațiile Clientului prevăzute la Articolele 32-36 GDPR, inclusiv securitate, evaluarea încălcărilor, evaluări ale impactului asupra protecției datelor și consultare prealabilă.

Asistența inclusă în funcțiile standard ale produsului este acoperită de abonament. Lucrările substanțiale personalizate pot fi facturate la tariful convenit pentru servicii profesionale, cu condiția ca SYNCDEV să ofere notificare prealabilă, iar taxarea să nu împiedice Clientul să își îndeplinească o obligație legală.

10. Subîmputerniciți

Clientul acordă SYNCDEV o autorizație scrisă generală de a utiliza Subîmputerniciții din Registrul Subîmputerniciților actual.

Înainte ca un nou Subîmputernicit să înceapă prelucrarea Datelor cu Caracter Personal ale Clientului, SYNCDEV va:

  • efectua o evaluare proporțională a confidențialității/securității;
  • încheia un contract scris care impune obligații privind protecția datelor cel puțin la fel de protectoare ca obligațiile relevante din prezentul DPA;
  • actualiza registrul; și
  • notifica Clientul cu cel puțin 15 zile în avans, prin e-mail sau printr-o notificare în cadrul serviciului, cu excepția cazului în care este necesară o înlocuire urgentă pentru a proteja securitatea, a preveni întreruperea serviciului sau a respecta legea.

Clientul poate formula obiecții în perioada de notificare pe motive rezonabile și documentate privind protecția datelor. Părțile vor colabora cu bună-credință pentru a găsi o soluție rezonabilă din punct de vedere comercial, cum ar fi evitarea funcției afectate. Dacă nu este disponibilă nicio soluție rezonabilă, oricare dintre părți poate rezilia numai funcția opțională afectată sau, atunci când Subîmputernicitul este necesar pentru serviciul de bază, Clientul poate rezilia Contractul înainte ca Subîmputernicitul să înceapă prelucrarea. Drepturile de reziliere nu dau naștere unei rambursări dincolo de sumele impuse de Contract sau de legea obligatorie.

SYNCDEV rămâne răspunzător față de Client pentru îndeplinirea de către fiecare Subîmputernicit a obligațiilor sale de persoană împuternicită de operator, în măsura impusă de Articolul 28 alineatul (4) GDPR.

Anexa 3 trebuie să conțină Registrul Subîmputerniciților de producție efectiv înainte ca prezentul DPA să fie oferit spre acceptare. O declarație generică precum „furnizori de cloud, e-mail și AI” nu constituie un registru operațional suficient.

11. Transferuri internaționale

SYNCDEV nu va transfera Datele cu Caracter Personal ale Clientului în afara SEE și nu va permite accesul dintr-o țară terță, cu excepția:

  • cazului în care Clientul a dat instrucțiuni documentate în acest sens; sau
  • situației în care există un mecanism de transfer valid conform Capitolului V GDPR și măsurile suplimentare necesare.

În funcție de destinatar, mecanismul poate fi o decizie de adecvare aplicabilă, participarea valabilă a destinatarului la Cadrul UE-SUA privind Confidențialitatea Datelor (EU-US Data Privacy Framework) pentru datele acoperite, sau Clauzele Contractuale Standard ale Comisiei Europene adoptate prin Decizia (UE) 2021/914.

Atunci când sunt necesare Clauze Contractuale Standard:

  • se aplică modulul corespunzător operator-persoană împuternicită sau persoană împuternicită-persoană împuternicită;
  • Anexele 1-3 ale prezentului DPA pot furniza informațiile factuale corespunzătoare din anexă, în măsura în care sunt complete;
  • se aplică clauza opțională de aderare (docking clause);
  • legea română guvernează clauzele acolo unde trebuie selectată legea unui Stat Membru;
  • instanțele române reprezintă forul ales, acolo unde este permis; și
  • SYNCDEV va efectua și documenta o evaluare a impactului transferului și garanții suplimentare, atunci când este necesar.

SYNCDEV va pune la dispoziția Clientului, la cerere, informații privind garanția relevantă, sub rezerva redactărilor necesare pentru confidențialitate.

12. Returnare, export și ștergere

Pe durata Acordului și a perioadei aplicabile de ieșire, Clientul poate utiliza funcțiile de export disponibile pentru a extrage setul complet de Date cu Caracter Personal ale Clientului într-o formă structurată, utilizată în mod curent și prelucrabilă automat: JSON delimitat pe linii, câte un fișier per tabel, împreună cu toate fișierele încărcate, într-o singură arhivă descărcabilă. Structurile, formatele, identificatorii și limitările tehnice cunoscute sunt prezentate în Registrul de export al datelor și de schimbare a furnizorului, la https://elvpro.eu/data-export-and-switching.

La încetare sau la instrucțiunea scrisă de ștergere a Clientului, Clientul alege între restituire sau ștergere, cu excepția cazului în care Acordul consemnează deja această alegere. Sub rezerva verificării securității și identității:

  • Clientul ar trebui să exporte datele înainte de data ștergerii;
  • o cerere aprobată de ștergere permanentă a unui depozit de dezmembrare intră, în mod implicit, într-o perioadă de grație reversibilă de 30 de zile;
  • după expirarea perioadei de grație, Datele cu Caracter Personal ale Clientului active sunt șterse sau anonimizate ireversibil;
  • datele din copiile de rezervă ale infrastructurii Hetzner expiră prin șapte puncte de restaurare zilnice, în regim rulant; copiile de rezervă la nivel de aplicație, create înainte de ștergere sau în scop de recuperare, acolo unde sunt create, expiră în termen de 90 de zile;
  • dacă o copie de rezervă este restaurată, evidențele aplicabile de ștergere trebuie reaplicate; și
  • SYNCDEV va furniza, la cerere, o confirmare rezonabilă a finalizării ștergerii.

Clientul instruiește SYNCDEV să păstreze facturile/comenzile fiscale complete și evidențele de conformitate ELV numai pentru perioada configurată de Client sau impusă de legea aplicabilă, iar ulterior să elimine identificatorii personali sau să șteargă evidența. Conform actualului articol 25 din Legea contabilității nr. 82/1991, termenul general de păstrare a documentelor contabile este de cinci ani de la data de 1 iulie a anului următor, sub rezerva altor termene legale specifice și a măsurilor documentate de conservare legală (legal holds).

Dacă dreptul Uniunii sau al unui Stat Membru aplicabil SYNCDEV impune păstrarea ulterioară instrucțiunii de ștergere a Clientului, SYNCDEV va izola datele, le va prelucra numai în acel scop legal, le va proteja și le va șterge la încetarea cerinței respective. Acolo unde este permis legal, SYNCDEV va informa Clientul cu privire la această cerință.

Încetarea, suspendarea, retrogradarea (downgrade) sau neplata nu constituie, prin ele însele, o instrucțiune de ștergere permanentă. ELVPro poate păstra date ascunse/recuperabile ale tenantului în cursul acestor stări nedistructive, astfel cum se descrie în Acord.

13. Demonstrarea conformității și audituri

SYNCDEV va pune la dispoziție informațiile necesare în mod rezonabil pentru a demonstra conformitatea cu articolul 28 GDPR și cu prezentul DPA.

Nu mai mult de o dată pe an la fiecare 12 luni, cu excepția cazului în care o încălcare a securității, o solicitare a autorității de reglementare sau o neconformitate materială credibilă justifică mai mult, Clientul poate audita conformitatea. Părțile vor utiliza metoda cea mai puțin perturbatoare:

  1. rapoarte/certificări independente actuale și răspunsuri scrise;
  2. o analiză la distanță, cu obiect delimitat; și
  3. o inspecție la fața locului numai în cazul în care dovezile anterioare sunt insuficiente.

Clientul trebuie să acorde un preaviz de cel puțin 30 de zile, cu excepția cazului în care un motiv juridic urgent împiedică acest lucru. Auditorii trebuie să fie independenți, calificați, să nu fie concurenți direcți ai SYNCDEV și să fie ținuți de obligații de confidențialitate. Un audit nu poate compromite datele unui alt client, securitatea sistemului sau informațiile privilegiate. Clientul suportă propriile costuri; SYNCDEV suportă costurile sale obișnuite de cooperare, dar poate percepe costuri rezonabile convenite în prealabil pentru lucrări personalizate neobișnuit de împovărătoare.

Restricțiile privind auditul nu limitează competențele unei autorități de supraveghere competente.

14. Evidențe și cooperare cu autoritățile de reglementare

SYNCDEV va menține evidențele impuse unui operator de prelucrare în temeiul articolului 30 alineatul (2) GDPR și va coopera cu autoritățile de supraveghere competente, conform cerințelor articolelor 31 și 58 GDPR.

15. Răspunderea

Răspunderea dintre părți este guvernată de Acord, sub rezerva articolelor 82 și 83 GDPR și a oricărei răspunderi care nu poate fi exclusă sau limitată în mod legal. Nimic din Acord sau din DPA nu privează o Persoană Vizată de drepturi sau căi de atac prevăzute de Legislația privind Protecția Datelor.

16. Durata și încetarea

Prezentul DPA începe atunci când SYNCDEV prelucrează pentru prima dată Date cu Caracter Personal ale Clientului în temeiul Acordului și continuă până la încetarea acelei prelucrări, inclusiv perioada de ștergere/restituire. Prevederile care trebuie, în mod logic, să supraviețuiască, inclusiv confidențialitatea, restricțiile privind datele reținute, auditurile aferente termenului contractual și protecțiile privind transferurile internaționale, rămân în vigoare atâta timp cât datele relevante sunt păstrate.

17. Legea aplicabilă

Prezentul DPA este guvernat de legea română, fără a aduce atingere drepturilor obligatorii prevăzute de GDPR și prevederilor privind jurisdicția din orice Clauze Contractuale Standard aplicabile.

Contact pentru protecția datelor și incidente: dpa@elvpro.eu

ANEXA 1 — DETALII PRIVIND PRELUCRAREA

A. Obiectul

Furnizarea serviciului SaaS multi-tenant ELVPro, incluzând administrarea depozitului de dezmembrare, inventarul, vitrina publică (storefront), conturile de membri/clienți, solicitările de informații, chatul live, comenzile, rezervările, fluxurile de plată/facturare, integrările de livrare, gestionarea clienților, analiza (analytics), instrumentele GDPR, suportul, importurile/exporturile, fluxurile API/de produse, ciornele asistate de AI, datele de referință privind vehiculele/piesele și fluxurile de conformitate ELV, în măsura activată și utilizată de Client.

B. Durata

Continuă pe durata Acordului, a perioadei documentate de ieșire/ștergere și a oricărei perioade legale de păstrare descrise în Secțiunea 12.

C. Natura și scopul

Colectare, înregistrare, organizare, structurare, stocare, adaptare, extragere, consultare, utilizare, transmitere către furnizori autorizați de Client, restricționare, export, anonimizare și ștergere, exclusiv pentru furnizarea, securizarea, susținerea și îmbunătățirea serviciului contractat, conform instrucțiunilor Clientului.

„Îmbunătățirea” nu autorizează antrenarea (training) unui model AI cu scop general al unui furnizor pe baza Datelor cu Caracter Personal ale Clientului. Orice astfel de utilizare necesită o instrucțiune legală separată și o notificare/un consimțământ corespunzător, acolo unde este aplicabil.

D. Categorii de Persoane Vizate

  • proprietarii, directorii, angajații, contractanții și utilizatorii autorizați ai Clientului;
  • vizitatorii magazinului online, prospecții, cumpărătorii și membrii înregistrați;
  • persoanele care transmit solicitări, mesaje de chat, comentarii, recenzii sau înregistrări la newsletter;
  • reprezentanții clienților, destinatarii livrărilor și delegații companiei;
  • proprietarii/deținătorii de vehicule și alte persoane care apar în evidențele legale de recepție ELV, de lanț de custodie sau de certificate;
  • furnizorii, transportatorii, partenerii și persoanele de contact profesionale ale căror date sunt introduse de Client; și
  • persoanele ale căror imagini, voci sau alți identificatori apar în conținutul încărcat de Client.

E. Categorii de date cu caracter personal

  • date de identitate și de contact: nume, e-mail, telefon, adrese, semnături și identificatori de client;
  • date comerciale/fiscale: denumirea societății, număr de înregistrare și de TVA, reprezentant, date bancare/IBAN și date de facturare;
  • date de cont/securitate: nume de utilizator, hash-ul parolei, rol, permisiuni, date MFA, metadate de conectare/securitate și evenimente de audit;
  • date privind clienții/membrii: profil, adrese, preferințe privind garajul/vehiculul, favorite, alerte și istoricul consimțământului;
  • date privind tranzacțiile: solicitări, chat-uri, mesaje, fișiere anexate, coșuri de cumpărături, rezervări, comenzi, retururi, rambursări, facturi, referințe privind livrarea și furnizorul de servicii de plată;
  • date privind dispozitivul/online: adresa IP, agentul utilizator, hash-uri pseudonime, alegerea privind cookie-urile/consimțământul, jurnalele de solicitări/API/feed-uri, locația aproximativă și categoriile de dispozitiv/browser;
  • date privind vehiculul/ELV: VIN, date de înmatriculare, referința privind proprietarul/deținătorul anterior, fotografii, informații privind recepția/custodia/tratarea/certificatele și documentele justificative;
  • conținut: anunțuri, fotografii, documente, comentarii, conținut de suport și solicitări/rezultate AI;
  • date privind angajații/operaționale: personalul alocat, identitatea tehnicianului, acțiuni și note; și
  • orice alte date cu caracter personal pe care Clientul optează să le introducă în conformitate cu prezentul DPA.

F. Date sensibile

Serviciul nu este destinat categoriilor speciale prevăzute la articolul 9 GDPR, datelor privind condamnări penale și infracțiuni prevăzute la articolul 10, sau datelor referitoare la copii. Astfel de date pot fi prelucrate numai în temeiul unui amendament expres, în scris, care să acopere necesitatea, condiția legală și garanțiile suplimentare.

G. Frecvență

Continuă sau inițiată de Client și de utilizatorii/Persoanele Vizate ale acestuia.

H. Drepturile și obligațiile Operatorului

Conform celor prevăzute în Acord, în DPA și în GDPR, inclusiv determinarea scopurilor/temeiurilor juridice, transmiterea notificărilor, gestionarea drepturilor, configurarea funcționalităților și emiterea de instrucțiuni legale.

ANEXA 2 — MĂSURI TEHNICE ȘI ORGANIZATORICE

1. Controlul accesului

  • conturi unice și nicio credențială privilegiată partajată;
  • acces bazat pe roluri și principiul privilegiului minim;
  • autentificare multi-factor obligatorie pentru administratorii platformei și MFA configurabilă/obligatorie pentru utilizatorii tenanților;
  • revizuire periodică și eliminare promptă a accesului;
  • impersonare de suport controlată și înregistrată; și
  • obligații de confidențialitate și formare privind securitatea.

2. Securitatea tenanților și a aplicației

  • separare logică a tenanților utilizând identificatori de tenant, interogări delimitate și autorizare la nivel de server;
  • verificări de permisiuni la nivelul acțiunilor și resurselor protejate;
  • hashing securizat al parolelor;
  • validarea intrărilor, escaparea rezultatelor, protecție CSRF și limitare a ratei, unde este cazul;
  • gestionare securizată a secretelor/credențialelor de integrare; și
  • proces de gestionare a dependențelor și a vulnerabilităților.

3. Criptare și transmisie

  • TLS pentru traficul de producție prin browser/API;
  • atribute de cookie HTTP-only, secure și same-site, unde este cazul;
  • criptare la repaus pentru câmpuri de date cu caracter personal cu risc ridicat selectate și pentru credențiale de integrare;
  • criptare gestionată pentru discurile/bazele de date/copiile de rezervă de producție, unde este suportată; și
  • accesul la chei restricționat și separat de datele aplicației.

4. Înregistrare (logging) și monitorizare

  • jurnale de securitate, API, audit și evenimente administrative, proporționale cu riscul;
  • monitorizarea sarcinilor nefinalizate/erorilor de sistem și a activității anormale;
  • protecția jurnalelor împotriva modificării/accesului neautorizat;
  • redactare și limite ale dimensiunii încărcăturii (payload) pentru jurnalele AI/API; și
  • calendare de retenție aplicate.

5. Disponibilitate, backup și recuperare

  • producția este găzduită pe un server virtual privat Hetzner Cloud CX33 în Germania; baza de date, fișierele aplicației și DNS-ul rămân în cadrul mediului Hetzner din SEE;
  • Hetzner creează copii de rezervă zilnice ale discului serverului, cu șapte puncte de restaurare succesive; volumele atașate, dacă sunt introduse, necesită un control de backup separat și documentat;
  • copiile de rezervă la nivel de aplicație, anterioare ștergerii, sau copiile de recuperare pot fi reținute pentru o perioadă de până la 90 de zile;
  • accesul la copiile de rezervă este limitat la personalul autorizat al SYNCDEV, iar câmpurile sensibile selectate și credențialele rămân criptate în copiile de rezervă;
  • SYNCDEV menține o procedură de restaurare documentată și se obligă să o testeze cel puțin anual și după o modificare semnificativă a infrastructurii, pe un server izolat creat dintr-o imagine de backup, iar nu prin reconstruirea producției, consemnând fiecare test și rezultatul acestuia;
  • după orice restaurare în producție, ștergerile înregistrate ulterior momentului de restaurare sunt reaplicate înainte de redeschiderea serviciului, astfel încât datele deja șterse la cererea unei Persoane Vizate să nu reapară pe tăcute;
  • Administratorul SYNCDEV deține deciziile privind recuperarea, înregistrarea restaurării și calea de escaladare a incidentelor; și
  • instrucțiunile de ștergere înregistrate după o dată de backup sunt reaplicate în urma oricărei restaurări.

6. Dezvoltare securizată și gestionarea schimbărilor

  • revizuire de tip peer review sau aprobare echivalentă pentru modificările semnificative;
  • teste automate pentru autentificare, autorizare, izolarea tenanților, facturare și traseele de ștergere;
  • dependențe suportate și actualizări de securitate;
  • separarea credențialelor de producție de codul sursă și de mediile non-producție;
  • fără date cu caracter personal de producție în mediile de dezvoltare/testare, cu excepția cazului în care sunt protejate specific și necesare; și
  • proceduri de rollback pentru modificări/incidente.

7. Ciclul de viață al datelor

  • reguli de minimizare a datelor și de păstrare la nivel de câmp;
  • funcții structurate de export și rectificare;
  • flux de lucru pentru ștergere/anonimizare care acoperă rândurile aferente și fișierele încărcate;
  • jurnal minimizat al ștergerilor pentru redarea copiilor de rezervă/responsabilizare (accountability);
  • ștergerea datelor expirate de analiză, consimțământ, chat, flux (feed), payload AI/API și copii de rezervă prin sarcini programate; și
  • reținerile legale (legal holds) documentate, cu acces restricționat și revizuite.

8. Răspunsul la incidente

  • procedură documentată de triaj, izolare, investigare, conservare a probelor, recuperare și notificare a incidentelor;
  • rolul responsabil este Administrator SYNCDEV, iar adresa operațională pentru incidente este dpa@elvpro.eu;
  • numai personalul autorizat SYNCDEV are acces administrativ la server și la copiile de rezervă;
  • incidentele critice sunt escaladate în afara programului normal de lucru, sub rezerva disponibilității serviciului de gardă (on-call); nu se promite un timp de răspuns continuu pe timpul nopții;
  • se menține un registru al încălcărilor și acțiuni corective post-incident; și
  • notificarea Clientului se face conform Secțiunii 7 fără întârzieri nejustificate după ce SYNCDEV ia cunoștință de o încălcare a securității datelor cu caracter personal și, acolo unde este fezabil, în termenul operațional declarat de 24 de ore calculat de la acel moment, inclusiv printr-o notificare preliminară în timp ce investigația continuă.

ANEXA 3 — REGISTRUL ÎMPUTERNICIȚILOR (SUBPROCESATORI)

Data intrării în vigoare a registrului: 1 August 2026

1. Hetzner Online GmbH (Hetzner)

  • Serviciul și scopul: server virtual de producție, bază de date și stocare de fișiere, DNS și copii de rezervă zilnice ale infrastructurii.
  • Date: toate Datele cu Caracter Personal ale Clientului stocate sau transmise prin serviciul de bază.
  • Locație: Germania, SEE.
  • Statut: esențial.
  • Temeiul transferului: niciun transfer conform Capitolului V pentru serviciul de găzduire german de bază.
  • Termeni: https://www.hetzner.com/legal/terms-and-conditions/ și acordul de prelucrare a datelor pus la dispoziție de Hetzner.

2. Sendinblue SAS (Brevo)

  • Serviciul și scopul: releu SMTP pentru e-mailurile tranzacționale, de cont, de suport și cele inițiate de Client.
  • Date: detalii ale destinatarului și expeditorului, conținutul mesajului, metadate de livrare și jurnale tehnice.
  • Locație: în principal Franța/Germania în cadrul SEE; poate exista acces limitat de suport sau al împuterniciților în alte țări identificate de Brevo.
  • Statut: esențial pentru livrarea e-mailurilor.
  • Temeiul transferului: decizie de adecvare, acolo unde este aplicabilă; în caz contrar, Clauzele Contractuale Standard ale Comisiei Europene și garanții suplimentare în temeiul condițiilor de prelucrare a datelor ale Brevo.
  • Termeni: https://www.brevo.com/legal/termsofuse/

3. OpenAI Ireland Ltd. și împuterniciții săi enumerați (OpenAI)

  • Serviciul și scopul: generare, extragere și clasificare opționale asistate de AI, solicitate de un utilizator autorizat al Clientului.
  • Date: prompturi, contextul selectat privind anunțul/vehiculul/clientul, acolo unde este necesar, rezultate și metadate tehnice limitate. Utilizatorii sunt instruiți să nu transmită date de categorie specială sau date cu caracter personal inutile.
  • Locație: Irlanda/SEE și alte țări enumerate în registrul actual al împuterniciților OpenAI, care poate include Statele Unite.
  • Statut: opțional; utilizat numai atunci când este selectat furnizorul/funcția AI corespunzătoare.
  • Temeiul transferului: decizie de adecvare, acolo unde este aplicabilă; în caz contrar, Clauzele Contractuale Standard ale Comisiei și garanții suplimentare.
  • Termeni: https://openai.com/policies/data-processing-addendum/

4. Anthropic Ireland, Limited și împuterniciții săi enumerați (Anthropic)

  • Serviciul și scopul: generare, extragere și clasificare opționale asistate de AI, solicitate de un utilizator autorizat al Clientului.
  • Date: prompturi, contextul selectat privind anunțul/vehiculul/clientul, acolo unde este necesar, rezultate și metadate tehnice limitate.
  • Locație: Irlanda/SEE și alte țări enumerate în registrul actual al împuterniciților Anthropic, care poate include Statele Unite.
  • Statut: opțional; utilizat numai atunci când este selectat furnizorul/funcția AI corespunzătoare.
  • Temeiul transferului: decizie de adecvare, acolo unde este aplicabilă; în caz contrar, Clauzele Contractuale Standard ale Comisiei și garanții suplimentare.
  • Termeni: https://www.anthropic.com/legal/commercial-terms

5. Google Cloud EMEA Limited și împuterniciții săi enumerați (Gemini API)

  • Serviciul și scopul: generare, extragere și clasificare opționale asistate de AI, solicitate de un utilizator autorizat al Clientului.
  • Date: prompturi, contextul selectat privind anunțul/vehiculul/clientul, acolo unde este necesar, rezultate și metadate tehnice limitate.
  • Locație: SEE și alte țări enumerate în registrul actual al împuterniciților Google, care poate include Statele Unite.
  • Statut: opțional; utilizat numai atunci când este selectat furnizorul/funcția AI corespunzătoare.
  • Temeiul transferului: decizie de adecvare, acolo unde este aplicabilă; în caz contrar, Clauzele Contractuale Standard ale Comisiei și garanții suplimentare.
  • Termeni: https://cloud.google.com/terms/data-processing-addendum

6. Gateway-ul RapidAPI și editorul API-ului Auto Parts Catalog

Sunt doi destinatari distincți, nu unul. Cererile sunt adresate gateway-ului marketplace RapidAPI, la auto-parts-catalog.p.rapidapi.com, care le autentifică pe baza cheii de platformă a SYNCDEV și le transmite mai departe editorului API care operează efectiv catalogul. Entitatea juridică a editorului, sediul și locul prelucrării sunt cele indicate în fișa curentă a acelui API și sunt confirmate și consemnate de SYNCDEV înainte de activarea funcționalității în producție; SYNCDEV nu le declară aici doar pe baza listării din marketplace.

  • Serviciu și scop: gateway și API sursă pentru decodarea opțională a VIN-ului și pentru căutările de vehicule, piese, OEM și referințe încrucișate din catalog.
  • Date transmise: VIN-ul sau interogarea de vehicul/piesă în sine, plus metadatele pe care le poartă orice apel HTTPS (IP-ul serverului, marcaj de timp, cheia API). Nu se transmite niciun identificator de client, membru, comandă sau angajat și nici identificatorul depozitului. Un VIN poate privi un deținător identificabil al vehiculului, așa că este tratat ca dată cu caracter personal.
  • Date returnate: exclusiv date de referință — producători, modele, tipuri de motorizare, articole, referințe încrucișate și specificații.
  • Locație: gateway-ul este operat în afara SEE; locul editorului este cel consemnat pentru API-ul activat.
  • Statut: opțional; utilizat numai atunci când este invocată funcționalitatea de date de referință.
  • Temei al transferului: decizie de adecvare, dacă este aplicabilă; în caz contrar, Clauzele Contractuale Standard ale Comisiei și garanții suplimentare.
  • Termeni: https://rapidapi.com/privacy/ și termenii editorului afișați pentru API-ul activat.

Serviciile opționale de AI și de catalog utilizează credențialele gestionate central de ELVPro. SYNCDEV rămâne responsabil pentru relația cu subîmputernicitul în temeiul Secțiunii 10. Furnizorul și funcționalitatea selectate sunt înregistrate în evidența relevantă a cererii/utilizării. Datele cu Caracter Personal ale Clientului nu sunt autorizate pentru instruirea (training) unui model cu scop general al unui furnizor.

La data efectivă a registrului, ELVPro nu utilizează în producție Cloudflare, Sentry, un serviciu Redis extern sau livrare de etichete (tag) pe partea de server. Indexarea căutării (Meilisearch) și mesageria în timp real (Reverb) rulează pe același server Hetzner ca aplicația, fără niciun serviciu terț implicat. Geolocalizarea folosește o bază de date offline aflată pe acel server, astfel încât nicio interogare nu îl părăsește.

Autentificarea socială Google și Meta/Facebook este activată la cererea utilizatorului și, în general, acționează ca operatori distincți pentru propriul serviciu de identitate; aceștia sunt destinatari descriși în Politica de Confidențialitate, și nu subîmputterniciți în temeiul prezentei Anexe.

Stripe și SmartBill sunt utilizate pentru plățile abonamentului SaaS propriu al SYNCDEV și pentru facturarea fiscală. Aceștia procesează date pentru activitățile SYNCDEV desfășurate în calitate de operator distinct și, prin urmare, sunt enumerați în Politica de Confidențialitate, nu ca subîmputerniciți ai Datelor cu Caracter Personal ale Clientului în temeiul prezentului DPA.

Procesatorul de plăți, curierul, furnizorul de facturare, serviciul de analiză sau platforma de publicitate al unei case de dezmembrări este contractat direct de acea casă de dezmembrări. ELVPro furnizează schimbul tehnic utilizând credențialele configurate de Client și acționează la instrucțiunea Clientului; acei furnizori nu sunt angajați de SYNCDEV ca subîmputerniciți în temeiul prezentei Anexe.

Notificări push web. Atunci când un vizitator sau un membru al magazinului activează notificările din browser, mesajul criptat este livrat prin serviciul de push operat chiar de producătorul browserului său — Google, Mozilla sau Apple, după caz — folosind adresa de abonare emisă de acel browser. SYNCDEV nu are cont la aceste servicii și nu trimite conținut în clar: mesajul este criptat cap la cap cu cheile VAPID, iar destinatarul este identificat doar prin adresa emisă de browser. Ele sunt destinatari ai livrării, nu persoane împuternicite pentru Datele cu Caracter Personal ale Clientului păstrate în ELVPro.