Acord de prelucrare a datelor (DPA)
Ultima actualizare: 2 iulie 2026 (draft).
Acest acord reglementează prelucrarea datelor clienților finali pe care Cardino o face în numele tău și face parte din Termeni și condiții, conform art. 28 din GDPR. În caz de neconcordanță cu Termenii, pentru protecția datelor prevalează acest acord.
1. Părțile și rolurile
- Operator: comerciantul care folosește Platforma și decide ce date colectează de la clienții săi.
- Persoană împuternicită: CRWD DIGITAL S.R.L. („Cardino”), care prelucrează datele exclusiv pe baza instrucțiunilor operatorului.
2. Obiectul, durata și natura prelucrării
Obiectul este furnizarea serviciului de carduri de fidelitate digitale: emiterea și actualizarea cardurilor în wallet, înregistrarea ștampilelor, punctelor și recompenselor, trimiterea notificărilor operaționale către clienții tăi și generarea de statistici pentru tine. Prelucrarea durează cât timp contul tău este activ, plus perioadele de retenție impuse de lege, și constă în colectare, înregistrare, organizare, stocare, consultare, modificare, transmitere către sub-împuterniciții autorizați (inclusiv wallet-uri), restricționare, ștergere și anonimizare.
3. Tipurile de date și categoriile de persoane vizate
- Persoane vizate: clienții finali înscriși pe cardurile tale și reprezentanții tăi cu acces în platformă (conturi de administrare și de scanner).
- Tipuri de date: date de identificare și contact (nume, prenume și, dacă alegi să le colectezi, email, telefon sau data nașterii), identificatorii cardului (ID, cod QR, token digital), date despre utilizarea cardului (ștampile, puncte, vizite, recompense, data și ora scanărilor) și date tehnice minime (jurnale de acces).
4. Obligațiile tale ca operator
- Îți informezi clienții finali și asiguri temeiul legal al prelucrării.
- Stabilești scopurile prelucrării și configurezi programul de fidelitate conform legislației aplicabile.
- Instrucțiunile tale documentate rezultă din Termeni și din configurările pe care le faci în platformă.
5. Obligațiile Cardino ca persoană împuternicită
- Prelucrăm datele doar conform instrucțiunilor tale documentate; nu le folosim în scopuri proprii.
- Asigurăm confidențialitatea: persoanele autorizate sunt obligate la păstrarea secretului și instruite privind protecția datelor.
- Implementăm măsuri tehnice și organizatorice adecvate (secțiunea 7).
- Te ajutăm să răspunzi cererilor persoanelor vizate și obligațiilor tale GDPR, inclusiv la evaluări de impact (DPIA) și consultări cu autoritatea, în măsura în care privesc serviciul Cardino.
- Cererile persoanelor vizate primite direct de noi, dar care te privesc pe tine ca operator, ți le redirecționăm.
- La cerere, îți punem la dispoziție informațiile necesare pentru demonstrarea conformității.
6. Sub-împuterniciți
Ne autorizezi să folosim sub-împuterniciții listați în Politica de confidențialitate (Supabase, Vercel, Brevo, Sentry, Apple/Google Wallet ș.a.). Aceștia au obligații de protecție cel puțin la fel de stricte ca acest acord. Te informăm despre schimbări prin email sau în aplicație; poți formula obiecții rezonabile în 30 de zile, altfel modificarea se consideră acceptată.
7. Securitate
Aplicăm criptare în tranzit (HTTPS), izolarea datelor pe fiecare cont (reguli de acces la nivel de rând), control al accesului, backup periodic și jurnalizarea acțiunilor sensibile, proporțional cu riscul, conform art. 32 GDPR.
8. Notificarea breșelor
Te notificăm fără întârziere nejustificată după ce luăm cunoștință de o breșă de securitate ce afectează datele tale, cu natura incidentului, categoriile de date și numărul aproximativ de persoane afectate, consecințele probabile și măsurile luate, ca să îți poți îndeplini obligațiile de notificare.
9. Ștergerea sau returnarea datelor
La încetarea serviciului, la alegerea ta, ștergem sau anonimizăm datele clienților finali ori îți returnăm un export structurat al lor înainte de ștergere, cu excepția datelor pe care legea ne obligă să le păstrăm. Exportul îl poți face oricând și singur, din platformă.
10. Audit
Îți punem la dispoziție informațiile necesare pentru a demonstra respectarea acestui acord și permitem audituri rezonabile, cu notificare prealabilă, direct sau printr-un auditor mandatat, cu păstrarea confidențialității și limitat la aspectele de protecție a datelor.
11. Transferuri internaționale
Datele sunt prelucrate în Uniunea Europeană. Orice transfer în afara SEE se face doar pe baza unei decizii de adecvare (inclusiv Cadrul de protecție a datelor UE–SUA) sau a Clauzelor Contractuale Standard aprobate de Comisia Europeană.
12. Răspundere și legea aplicabilă
Răspunderea părților urmează regimul din Termeni, în măsura permisă de lege; nimic din acest acord nu limitează răspunderea acolo unde GDPR interzice limitarea. Acordul este guvernat de legislația României și de GDPR.