Acord de Prelucrare a Datelor (DPA)

Anexa 1 la Termeni și Condiții · art. 28 GDPR · versiunea 1.0 · 2026-08-07

Părți:

  • Operator: comerciantul care instalează aplicația Roconnect (identificat prin domeniul magazinului Shopify) — „Operatorul";
  • Persoană împuternicită: TRANSYLVANIA MARKETING LTD SRL, CUI 43230933, J32/1439/2020, Str. Justiției nr. 4, Sibiu, România — „Împuternicitul".

Prezentul acord face parte integrantă din Termenii și Condițiile Roconnect și produce efecte de la instalarea aplicației, pe toată durata utilizării Serviciului.

1. Obiectul, natura și scopul prelucrării

Împuternicitul prelucrează date cu caracter personal ale clienților finali ai Operatorului, exclusiv în numele și pe baza instrucțiunilor documentate ale acestuia, pentru: (a) generarea de AWB-uri și transmiterea datelor de expediere către curierul ales de Operator; (b) calcularea tarifelor de livrare la checkout; (c) emiterea facturilor prin furnizorul de facturare ales de Operator; (d) gestionarea cererilor de retur/schimb, inclusiv rambursări; (e) urmărirea expedierilor și rapoarte de ramburs. Instrucțiunile documentate sunt configurările efectuate de Operator în aplicație și acțiunile declanșate de acesta sau de automatizările pe care le-a activat.

2. Durata

Pe durata contractului principal. La încetare se aplică art. 9.

3. Categoriile de persoane vizate și de date

Persoane vizate: clienții finali (cumpărători) ai Operatorului; personalul de contact al Operatorului.

Categorii de date: date de identificare și contact (nume, telefon, email); adrese de livrare și facturare; conținutul comenzii și valoarea acesteia; identificatori Shopify de comandă/client; lockerul/punctul de ridicare ales; datele cererilor de retur (produse, motiv — inclusiv text liber, metodă de retur) și IBAN-ul pentru rambursare, când persoana vizată îl furnizează; evenimente de livrare. Nu se prelucrează categorii speciale de date (art. 9 GDPR); Operatorul se obligă să nu solicite clienților introducerea unor astfel de date în câmpurile libere.

4. Obligațiile Împuternicitului (art. 28 alin. (3) GDPR)

Împuternicitul:

  • a) prelucrează datele numai pe baza instrucțiunilor documentate ale Operatorului, inclusiv în privința transferurilor către țări terțe, cu excepția obligațiilor legale care îi revin direct — caz în care informează Operatorul înainte de prelucrare, dacă legea nu interzice informarea;
  • b) garantează că persoanele autorizate să prelucreze datele s-au angajat la confidențialitate;
  • c) implementează măsurile tehnice și organizatorice din art. 6 (art. 32 GDPR);
  • d) respectă condițiile din art. 5 pentru recrutarea altor persoane împuternicite;
  • e) asistă Operatorul, prin măsuri tehnice și organizatorice adecvate, la îndeplinirea obligației de a răspunde cererilor persoanelor vizate (art. 12–23 GDPR) — inclusiv prin onorarea solicitărilor customers/data_request și customers/redact transmise de Shopify;
  • f) asistă Operatorul la respectarea art. 32–36 GDPR (securitate, notificarea încălcărilor, evaluări de impact), ținând seama de natura prelucrării și de informațiile disponibile;
  • g) la alegerea Operatorului, șterge sau returnează toate datele la încetarea serviciilor (art. 9);
  • h) pune la dispoziția Operatorului informațiile necesare pentru a demonstra conformitatea și permite auditurile în condițiile art. 8.

5. Sub-împuterniciți

5.1 Operatorul acordă o autorizare generală pentru recrutarea sub-împuterniciților. Lista curentă este publicată în Politica de Confidențialitate (secțiunea „Destinatarii datelor").

5.2 Împuternicitul notifică Operatorul (prin email și/sau anunț în aplicație) cu minimum 30 de zile înainte de adăugarea sau înlocuirea unui sub-împuternicit. Operatorul poate obiecta justificat în acest termen; dacă părțile nu găsesc o soluție, Operatorul poate rezilia contractul fără penalități.

5.3 Curierul care efectuează livrarea și furnizorul de facturare acționează, pentru serviciile lor proprii, ca operatori independenți de la momentul preluării datelor; alegerea lor aparține Operatorului.

5.4 Împuternicitul impune sub-împuterniciților, prin contract, obligații de protecție a datelor echivalente celor din prezentul acord și rămâne pe deplin răspunzător față de Operator pentru îndeplinirea obligațiilor acestora.

6. Măsuri de securitate (art. 32 GDPR)

  • criptarea credențialelor de integrare la stocare (AES-256-GCM, chei gestionate separat de baza de date);
  • criptarea în tranzit a tuturor comunicațiilor (TLS 1.2+);
  • izolarea logică a datelor per magazin (multi-tenant);
  • acces la baza de date restricționat la rețeaua internă a furnizorului de găzduire;
  • cozile de procesare conțin exclusiv identificatori de referință, nu date personale;
  • redactarea automată a datelor personale din jurnalele aplicative;
  • jurnal de audit al acțiunilor; limitarea ratei de acces pe endpoint-urile publice;
  • linkuri publice semnate criptografic pentru documente.

7. Transferuri internaționale

Transferurile către Shopify Inc. (Canada) se întemeiază pe decizia de adecvare a Comisiei Europene. Transferurile către Railway Corp. și Resend Inc. (SUA) se întemeiază pe Clauzele Contractuale Standard adoptate de Comisia Europeană (Decizia 2021/914). Împuternicitul nu efectuează alte transferuri în afara SEE fără garanții adecvate.

8. Audit

Împuternicitul pune la dispoziție, la cerere (privacy@ro-connect.ro), documentația relevantă privind măsurile implementate. Auditurile la fața locului se efectuează cel mult o dată pe an, cu notificare prealabilă de 30 de zile, pe cheltuiala Operatorului, fără acces la datele altor operatori, putând fi satisfăcute prin rapoarte de audit independente atunci când există.

9. Încetarea

La dezinstalarea aplicației, Împuternicitul șterge datele personale prelucrate în numele Operatorului la primirea solicitării de ștergere transmise de Shopify (webhook shop/redact), cu excepția datelor a căror păstrare este impusă de lege (documente fiscale — 10 ani, Legea 82/1991), care rămân stocate izolat și protejate până la expirarea termenului legal. Anterior dezinstalării, Operatorul își poate exporta datele din aplicație.

10. Notificarea încălcărilor de securitate

Împuternicitul notifică Operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor prelucrate în numele acestuia (art. 33 alin. (2) GDPR), furnizând informațiile necesare pentru ca Operatorul să își îndeplinească obligațiile de notificare către autoritatea de supraveghere și persoanele vizate.

11. Răspundere și diverse

Răspunderea părților urmează art. 82 GDPR și limitările din Termeni, în măsura permisă de lege. În caz de conflict între prezentul acord și Termeni, pentru protecția datelor prevalează prezentul acord. Legea aplicabilă și jurisdicția: conform Art. 13 din Termeni.