Versiunea 1.0 — ultima actualizare: 25 august 2026
Acest Acord de prelucrare a datelor („DPA”) face parte integrantă din Termenii B2B încheiați între VOMIX GENIUS S.R.L. și orice partener de business, deținător de local sau advertiser („Partenerul”) care folosește platforma Suzeta. Este încheiat în temeiul art. 28 din Regulamentul (UE) 2016/679 (GDPR).
1. Rolurile părților
Pentru datele utilizatorilor finali colectate prin aplicația Suzeta (conturi, profiluri, mesaje, verificare), VOMIX GENIUS S.R.L. este operator, iar Partenerul nu are acces la ele. Pentru datele pe care Partenerul le transmite despre propriul local, evenimente și oferte, precum și pentru statisticile agregate, neidentificatoare, returnate Partenerului, VOMIX GENIUS S.R.L. acționează ca persoană împuternicită, pe baza instrucțiunilor Partenerului. Atunci când Partenerul prelucrează date ale propriilor clienți în afara platformei, Partenerul este operator independent.
2. Obiect, durată, natură și scop
- Obiect: găzduirea, stocarea, moderarea și afișarea conținutului Partenerului în aplicație, plus generarea de statistici agregate de performanță.
- Durată: pe durata Termenilor B2B, plus termenele de retenție descrise mai jos.
- Natură și scop: colectare, stocare, organizare, consultare, dezvăluire în cadrul aplicației, ștergere.
- Categorii de persoane vizate: persoanele de contact și reprezentanții Partenerului; utilizatorii aplicației care interacționează cu conținutul Partenerului.
- Categorii de date: date de identificare și contact, date de facturare, conținutul transmis de Partener, jurnale tehnice. Nu se prelucrează date din categorii speciale în numele Partenerului.
3. Instrucțiuni
Prelucrăm datele exclusiv pe baza instrucțiunilor documentate ale Partenerului, inclusiv privind transferurile, cu excepția cazurilor impuse de dreptul Uniunii sau al unui stat membru. Dacă apreciem că o instrucțiune încalcă legislația privind protecția datelor, informăm Partenerul fără întârziere și putem suspenda executarea acelei instrucțiuni.
4. Confidențialitate
Întregul personal autorizat să prelucreze date personale este ținut de obligații de confidențialitate, iar accesul se acordă strict pe baza principiului necesității de a cunoaște.
5. Măsuri de securitate (art. 32)
- Criptare în tranzit (TLS 1.2+) pentru toate conexiunile și criptare la repaus a bazei de date.
- Criptare la nivel de coloană (pgcrypto) pentru câmpurile sensibile, cu chei păstrate în seif de secrete, separat de baza de date.
- Control de acces pe rând (Row Level Security) în baza de date, cu politici scoped pe identitatea utilizatorului.
- Roluri administrative separate, autentificare cu doi factori obligatorie pentru acțiunile cu impact și jurnal de audit append-only.
- Principiul minimizării: datele sensibile sunt mascate implicit în panourile interne; dezvăluirea necesită procedură de tip break-glass, motivată și înregistrată.
- Copii de siguranță zilnice, cu procedură documentată de restaurare și testare periodică.
- Politică de retenție și ștergere automată a datelor la expirarea termenelor sau la cererea persoanei vizate.
- Pseudonimizare acolo unde scopul o permite; locația precisă a utilizatorilor nu este niciodată expusă altor utilizatori sau partenerilor.
6. Subprocesatori
Partenerul acordă o autorizare generală scrisă pentru subprocesatorii listați la /legal/subprocessors. Menținem lista actualizată și notificăm Partenerii cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui subprocesator, Partenerul putând obiecta pentru motive rezonabile de protecție a datelor. Fiecare subprocesator este ținut de obligații echivalente.
7. Transferuri internaționale
Stocarea principală este în Uniunea Europeană. Atunci când un subprocesator este situat în afara SEE, transferurile se bazează pe Clauzele Contractuale Standard (Decizia (UE) 2021/914), o decizie de adecvare sau EU–US Data Privacy Framework, împreună cu măsuri tehnice suplimentare. Mecanismul aplicabil fiecărui subprocesator este indicat în lista de subprocesatori.
8. Asistență acordată Partenerului
Ținând cont de natura prelucrării, asistăm Partenerul prin măsuri tehnice și organizatorice adecvate în soluționarea cererilor persoanelor vizate (Capitolul III GDPR) și în respectarea art. 32–36 (securitate, notificarea încălcărilor, evaluări de impact, consultare prealabilă).
9. Încălcări ale securității datelor
Notificăm Partenerul fără întârzieri nejustificate și, în orice caz, în maximum 24 de ore de la luarea la cunoștință despre o încălcare a securității datelor prelucrate în numele Partenerului, cu informațiile disponibile la acel moment. Procedura noastră de incident este publicată la /legal/security-incidents.
10. Returnare și ștergere
La încetare, la alegerea Partenerului, ștergem sau returnăm datele prelucrate în numele Partenerului și ștergem copiile existente, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune păstrarea (de ex. documente contabile 5 ani, facturi 10 ani conform legislației române).
11. Audituri
Punem la dispoziție toate informațiile necesare pentru a demonstra respectarea art. 28 și permitem și contribuim la audituri, inclusiv inspecții, realizate de Partener sau de un auditor independent mandatat de acesta, cu un preaviz scris de cel puțin 30 de zile, cel mult o dată pe an (cu excepția cazurilor declanșate de un incident), în timpul programului de lucru și sub obligație de confidențialitate.
12. Răspundere și lege aplicabilă
Răspunderea este guvernată de Termenii B2B și de art. 82 GDPR. Prezentul DPA este guvernat de legea română; instanțele competente sunt cele din România. În caz de conflict, prezentul DPA prevalează asupra Termenilor B2B în privința protecției datelor.
13. Semnare și contact
Prezentul DPA se acceptă electronic în momentul acceptării Termenilor B2B. O copie PDF contrasemnată este disponibilă la cerere, la dpo@suzeta.ro.
Istoricul versiunilor (PDF)
- v1.0 · 25 august 2026În vigoarePrima versiune publicată a Acordului de prelucrare a datelor (Art. 28 GDPR).PDF
VOMIX GENIUS S.R.L.
Operatorul de date care deține și operează aplicația Suzeta.
- CUI: 43025661
- Nr. Reg. Com.: J2020000459343
- Sediu social: Str. Constructorilor 39, Voievoda, Teleorman, 147148, România
- Reprezentant legal: Florin Ionut Gica
- IBAN: RO50BTRLRONCRT0566231601 (Banca Transilvania S.A.)
- Contact protecția datelor (GDPR): dpo@suzeta.ro