Sari la conținut

Acordul de prelucrare a datelor

Ce prelucrăm în numele firmei tale, cum le protejăm și cu cine lucrăm. Face parte din termenii serviciului, conform art. 28 GDPR.

Ultima actualizare: 22 septembrie 2026

Citește și: Politica de confidențialitate, Termenii serviciului

Ce reglementează acest acord

Acest acord face parte din termenii serviciului Nexus2 (nexus2.ro) și se încheie între firma ta, ca operator de date, și Zero Day Technologies, ca persoană împuternicită, pentru datele cu caracter personal pe care le prelucrăm în numele firmei tale, conform art. 28 din Regulamentul (UE) 2016/679 (GDPR).

Se aplică datelor pe care firma ta le introduce sau le încarcă în spațiul ei de lucru și celor pe care le citim, la cererea ei, din sistemele pe care le conectează. Pentru datele contului tău și pentru folosirea site-ului, noi suntem operator, iar acolo se aplică politica de confidențialitate.

Cât durează și în ce scop

Prelucrăm datele cât timp firma ta are cont, și după aceea până le ștergem sau le returnăm, cum scrie mai jos.

Scopul este unul singur: să oferim serviciul de conformitate NIS2 pe care firma ta l-a cerut. Natura prelucrării: stocare, afișare, organizare, export, citire automată a configurațiilor din sistemele conectate, generare de documente și rapoarte, trimiterea mesajelor serviciului către oamenii firmei.

Prelucrăm doar după instrucțiunile firmei tale

Prelucrăm datele doar după instrucțiunile documentate ale firmei tale. Instrucțiunile sunt acest acord, termenii serviciului și ce fac oamenii firmei în cont (ce introduc, ce încarcă, ce conectează, ce exportă).

Dacă legea Uniunii sau a României ne obligă să prelucrăm datele altfel, te anunțăm înainte, în afară de cazul în care legea interzice anunțul din motive de interes public.

Dacă o instrucțiune ni se pare că încalcă GDPR sau altă lege despre protecția datelor, te anunțăm de îndată.

Ce date și ale cui

Categoriile de persoane vizate și de date depind de ce introduce firma ta. De regulă sunt:

  • Angajații și colaboratorii firmei: nume, adresă de e-mail, rol, ce sarcini au și ce au făcut în platformă, participarea la instruiri.
  • Persoanele de contact ale furnizorilor: nume, e-mail, funcție, răspunsurile la chestionare.
  • Conturile din sistemele conectate: nume de utilizator, adresă de e-mail, stare (activ, cu al doilea factor, ultima autentificare), fără conținutul mesajelor sau al fișierelor.
  • Persoanele numite în incidente, riscuri, decizii și dovezi, în măsura în care firma le numește.
  • Nu ne așteptăm la categorii speciale de date (art. 9 GDPR). Dacă firma ta le introduce totuși, răspunderea pentru temeiul lor e a ei.

Confidențialitate

Oamenii noștri care ajung la date sunt ținuți de o obligație de confidențialitate, prin contract sau prin lege, și au acces doar cât le trebuie ca să opereze serviciul. Nu ne uităm în datele firmei tale decât ca să rezolvăm o problemă tehnică sau la cererea ta, și fiecare astfel de acces se poate justifica.

Măsurile de securitate (art. 32)

Măsurile tehnice și organizatorice pe care le ținem:

  • Conexiune criptată (TLS) pentru tot traficul; parolele se păstrează doar ca amprentă; al doilea factor de autentificare e obligatoriu pentru orice cont.
  • Fișierele de dovezi și cheile integrărilor sunt criptate în repaus, cu chei ținute separat de date.
  • Spațiile de lucru ale firmelor sunt separate în aplicație, la fiecare cerere; testele noastre verifică la fiecare versiune că nicio adresă nu răspunde cu datele altei firme.
  • Un jurnal de securitate ține autentificările, schimbările de rol, comutările între firme și accesele prin linkuri secrete, 12 luni.
  • Copii de rezervă zilnice, păstrate 14 zile, cu o probă de restaurare documentată.
  • Serverele stau în România. Accesul administrativ la ele e limitat la persoanele care operează serviciul.
  • Sistemele conectate pentru verificări (Microsoft 365, Google Workspace, AWS) sunt citite doar cu drepturi de citire. În Jira, Slack sau Teams scriem doar ce cere firma: sarcini și anunțuri.

Subîmputerniciții

Firma ta ne autorizează, în general, să folosim subîmputerniciții de mai jos. Cu fiecare avem un contract care le impune aceleași obligații ca ale noastre. Pentru cei din afara Spațiului Economic European, transferul se face pe baza clauzelor contractuale standard sau a Cadrului UE-SUA pentru protecția datelor. Dacă adăugăm sau schimbăm un subîmputernicit, te anunțăm cu cel puțin 30 de zile înainte; dacă te opui întemeiat, poți încheia contractul înainte de schimbare.

  • Furnizorul care găzduiește serverele și copiile de rezervă, în România.
  • Cloudflare, prin care trece traficul site-ului, pentru protecție împotriva atacurilor.
  • Furnizorul de e-mail prin care pleacă mesajele serviciului (invitații, termene, alerte).
  • Stripe, pentru plata abonamentului; primește datele de facturare ale firmei, nu datele din spațiul de lucru.
  • Anthropic, doar dacă firma folosește adaptarea automată a politicilor: pleacă șablonul și o descriere a firmei, fără date personale.
  • Microsoft, Google și Amazon Web Services nu sunt subîmputerniciți: sunt sistemele firmei tale, pe care le citim la cererea ei.

Cererile persoanelor vizate

Dacă o persoană își exercită drepturile din GDPR față de firma ta (acces, rectificare, ștergere, restricționare, portabilitate, opoziție), te ajutăm cu informațiile și exporturile de care ai nevoie ca să răspunzi, la cererea ta, fără cost, în cel mult 10 zile lucrătoare.

Dacă o persoană ni se adresează nouă direct pentru datele din spațiul de lucru al firmei tale, o îndrumăm către firma ta și te anunțăm.

Încălcări ale securității datelor

Dacă aflăm de o încălcare a securității care privește datele firmei tale, te anunțăm fără întârziere nejustificată și în cel mult 24 de ore de la momentul în care am constatat-o, cu ce știm atunci: ce s-a întâmplat, ce date și câte persoane sunt afectate, ce am făcut și ce ai putea face tu. Completăm pe măsură ce aflăm.

Anunțul nostru vine la timp ca firma ta să poată notifica autoritatea de supraveghere în cele 72 de ore cerute de art. 33 GDPR. Te ajutăm cu informațiile de care ai nevoie pentru notificare.

Dovezi și audit

Îți punem la dispoziție informațiile necesare ca să demonstrezi respectarea art. 28: acest acord, descrierea măsurilor de securitate, lista subîmputerniciților și, la cerere, rezultatele verificărilor noastre interne.

Poți face un audit, tu sau un auditor mandatat de tine, o dată pe an sau după o încălcare a securității, cu un preaviz de 30 de zile, în timpul programului de lucru și fără să afectezi ceilalți clienți. Costurile auditului sunt ale firmei tale, în afară de cazul în care găsește o încălcare din partea noastră.

Returnarea și ștergerea datelor

Cât timp ai cont, poți exporta oricând tot ce e în spațiul de lucru: dosarul, dovezile, registrele, rapoartele.

La încheierea contractului nu ștergem nimic din proprie inițiativă, pentru că datele sunt dovezile firmei tale și poți avea nevoie de ele la un control. Le ștergem la cererea firmei, în cel mult 30 de zile, inclusiv din copiile de rezervă la expirarea celor 14 zile ale lor, în afară de ce suntem obligați prin lege să păstrăm. La cerere, confirmăm ștergerea în scris.

Răspundere, lege și întrebări

Fiecare parte răspunde pentru propriile încălcări ale GDPR. Limitele de răspundere din termenii serviciului se aplică și acestui acord, în măsura în care legea le permite.

Acordul e guvernat de legea din România și de GDPR. Dacă o prevedere a lui se contrazice cu termenii serviciului, pentru datele personale are întâietate acest acord.

Pentru orice întrebare despre acest acord sau despre protecția datelor, scrie-ne la [email protected].