Legal

Acord de Prelucrare a Datelor

În vigoare din 26 iulie 2026. Toate documentele legale

Aceasta este o traducere. În caz de neconcordanță, versiunea în limba engleză prevalează.

Sovryk funcționează înaintea înregistrării firmei în România. Denumirea, adresa și numărul de înregistrare vor fi publicate aici imediat ce se finalizează înființarea. Până atunci, operatorul poate fi contactat la contact@sovryk.com.

Prezentul Acord („DPA") reglementează prelucrarea datelor cu caracter personal de către Sovryk în numele Clientului, în legătură cu serviciul de comunicații criptate Sovryk („Serviciul"). Se semnează împreună cu Termenii Serviciului și constituie anexă la aceștia.

---

Părțile

Operatorul („Clientul"):

________________, cu sediul social în ________________, număr de înregistrare ________________, reprezentat de ________________.

Persoana împuternicită de operator („Sovryk"):

Sovryk, cu sediul social în registered address to be published on incorporation, număr de înregistrare registration number pending, reprezentată de the Sovryk operator.

Data intrării în vigoare: 26 July 2026.

---

1. Obiect și roluri

1.1. Clientul este operatorul; Sovryk este persoana împuternicită de operator și prelucrează datele cu caracter personal exclusiv la instrucțiunile documentate ale Clientului (inclusiv prezentul DPA și Termenii Serviciului).

1.2. Sovryk nu prelucrează datele în scopuri proprii și nu le vinde.

1.3. Dacă Sovryk primește o instrucțiune pe care o consideră contrară GDPR sau altei legi aplicabile, informează Clientul fără întârziere.

2. Durata

2.1. Prezentul DPA se aplică pe toată durata furnizării Serviciului și până la ștergerea sau returnarea datelor conform §9.

3. Natura și scopul prelucrării (Anexa 1)

Detaliate în Anexa 1: categoriile de persoane vizate, tipurile de date, operațiunile și scopul.

4. Obligațiile Clientului (operator)

4.1. Se asigură că are un temei legal valid pentru datele introduse în Serviciu.

4.2. Dă instrucțiuni legale și răspunde de legalitatea datelor pe care le încarcă.

4.3. Gestionează obligațiile de informare față de propriile persoane vizate (angajați, clienții firmei).

5. Obligațiile Sovryk (persoană împuternicită de operator)

Sovryk se obligă să:

5.1. Prelucreze datele numai conform instrucțiunilor documentate ale Clientului.

5.2. Asigure confidențialitatea. Persoanele autorizate să prelucreze datele sunt ținute de obligații de confidențialitate.

5.3. Implementeze măsurile tehnice și organizatorice din Anexa 2 (art. 32 GDPR).

5.4. Respecte condițiile privind recurgerea la subîmputerniciți (§6).

5.5. Asiste Clientul, în măsura posibilului dat fiind criptarea end-to-end, la:

5.6. Șteargă sau returneze datele la încetare (§9).

5.7. Pună la dispoziție informațiile necesare pentru a demonstra conformitatea și să permită audituri (§8).

5.8. Notifice Clientul cu privire la orice încălcare a securității datelor cu caracter personal fără întârziere nejustificată și în termen de 72 de ore de la luarea la cunoștință (§10).

6. Subîmputerniciți

6.1. Clientul acordă o autorizare generală pentru folosirea de subîmputerniciți în vederea furnizării Serviciului. Lista curentă se află în Anexa 3.

6.2. Sovryk impune fiecărui subîmputernicit, prin contract, aceleași obligații de protecție a datelor ca în prezentul DPA.

6.3. Sovryk informează Clientul cu privire la înlocuirea sau adăugarea unui subîmputernicit cu cel puțin 15 zile în avans; Clientul poate obiecta din motive rezonabile de protecție a datelor.

6.4. Sovryk rămâne răspunzător față de Client pentru faptele subîmputerniciților săi.

7. Drepturile persoanelor vizate

7.1. Sovryk asistă Clientul, prin măsuri tehnice și organizatorice adecvate, la răspunsul la cererile de acces, rectificare, ștergere, restricționare, portabilitate și opoziție.

7.2. O limitare tehnică onestă: conținutul comunicațiilor este criptat end-to-end. Sovryk nu deține cheile și nu poate accesa conținutul. Prin urmare, asistența se limitează la datele pe care Sovryk le controlează tehnic (de exemplu date de cont minime).

7.3. Dacă o persoană vizată se adresează direct Sovryk, cererea este redirecționată către Client.

8. Audit

8.1. Sovryk pune la dispoziție informațiile necesare pentru a demonstra conformitatea, inclusiv poziția de securitate publicată și orice rapoarte sau certificări existente.

8.2. Clientul poate solicita un audit (el însuși sau printr-un auditor independent, sub confidențialitate) cel mult o dată pe an, cu preaviz rezonabil, fără a perturba operarea și fără a expune datele altor clienți.

9. Ștergere sau returnare la încetare

9.1. La încetarea Serviciului, la alegerea Clientului, Sovryk șterge sau returnează toate datele și șterge copiile existente, cu excepția cazului în care legea impune păstrarea lor.

9.2. Termen: în 30 de zile de la încetare. Backup-urile criptate se rotesc și expiră conform ciclului de retenție.

10. Încălcări ale securității datelor cu caracter personal

10.1. La luarea la cunoștință a unei încălcări, Sovryk notifică Clientul fără întârziere nejustificată (în termen de 72 de ore), precizând: natura încălcării, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate, consecințele probabile și măsurile luate.

10.2. Din cauza designului bazat pe date minime plus criptare end-to-end, într-o breșă a serverului conținutul rămâne criptat și inaccesibil atacatorului.

11. Transferuri internaționale

11.1. Serverul este găzduit în Iceland (1984 Hosting, Reykjavik).

11.2. Dacă prelucrarea implică un transfer în afara SEE către o țară fără decizie de adecvare, se aplică Clauzele Contractuale Standard (SCC) ale Comisiei Europene sau alt mecanism valid, atașate ca Anexa 4.

11.3. Islanda face parte din SEE, iar Elveția beneficiază de o decizie de adecvare, deci de regulă nu sunt necesare SCC pentru aceste regiuni. Acest lucru se confirmă pentru regiunea aleasă efectiv.

12. Răspundere

12.1. Răspunderea este guvernată de Termenii Serviciului și de art. 82 GDPR. Fiecare parte răspunde pentru propriile încălcări.

13. Legea aplicabilă

13.1. Prezentul DPA este guvernat de legea română. În caz de conflict între prezentul DPA și Termenii Serviciului pe teme de protecția datelor, prevalează prezentul DPA.

---

Anexa 1: Detaliile prelucrării

ElementDetaliu
Persoane vizateAngajații și utilizatorii Clientului; persoanele cu care aceștia comunică prin Serviciu
Categorii de dateDate de cont (nume de utilizator, e-mail opțional); metadate tehnice minime (jurnale de conexiune, adrese IP dacă este cazul); conținutul comunicațiilor (criptat end-to-end, inaccesibil Sovryk)
Categorii speciale (art. 9)Posibil incidental în conținut (de exemplu date din dosare), dar criptate end-to-end, deci Sovryk nu le poate accesa
OperațiuniStocare, transmitere, găzduire și backup pe infrastructura Serviciului
ScopFurnizarea serviciului de comunicații criptate
DuratăPe durata contractului plus perioada de retenție din §9

Anexa 2: Măsuri tehnice și organizatorice (art. 32)

Rezumat:

Anexa 3: Subîmputerniciți autorizați

SubîmputernicitRolLocație
1984 Hosting ehf., IcelandGăzduire infrastructură (VPS)Iceland (1984 Hosting, Reykjavik)
Procesator de plățiProcesare plăți (doar facturare B2B)UE/SUA (cu SCC)

Anexa 4: Clauze Contractuale Standard (dacă este cazul)

SCC-urile Comisiei Europene, modulul operator către persoană împuternicită, se atașează atunci când găzduirea se află în afara SEE fără decizie de adecvare.

---

Semnături

Pentru operator (Client): _______________________ Data: __________

Pentru Sovryk (persoana împuternicită): _______________________ Data: __________