Acord de prelucrare a datelor (DPA)
Actualizat:
Când găzduiești pe serviciile BTS un site, un magazin, conturi de email sau o aplicație care conține date personale (ale clienților, angajaților sau vizitatorilor tăi), tu ești operatorul acelor date, iar BTS TELECOM S.R.L. este persoana împuternicită care le stochează și le prelucrează în numele tău. Acest acord stabilește condițiile cerute de art. 28 din Regulamentul (UE) 2016/679 (GDPR). Face parte din Termenii și condițiile BTS și se aplică automat, fără semnătură separată. Dacă ai nevoie de o versiune semnată, o cerem prin gdpr@btstelecom.ro.
Datele pe care BTS le prelucrează ca operator (contul tău de client, facturarea, suportul) sunt descrise separat, în Politica de confidențialitate.
1. Obiectul și durata
| Obiect | Stocarea, găzduirea, transmiterea, copierea de siguranță (backup) și, la cererea ta, restaurarea datelor pe care le încarci pe serviciile BTS. |
|---|---|
| Durata | Pe durata contractului, plus perioada de păstrare a backup-urilor după încetare (vezi capitolul 8). |
| Natura și scopul | Furnizarea serviciilor de găzduire, VPS, email și colocare comandate. BTS nu folosește datele în alt scop. |
| Tipuri de date | Cele pe care le alegi tu să le stochezi: de regulă date de identificare și contact, conturi de utilizator, comenzi, mesaje de email, jurnale de acces ale site-ului tău. |
| Persoane vizate | Clienții, utilizatorii, vizitatorii, angajații și corespondenții tăi. |
Nu ai voie să stochezi date din categoriile speciale (art. 9 GDPR, de exemplu date de sănătate) sau date despre condamnări (art. 10) fără măsurile suplimentare cerute de lege, pe care ești responsabil să le implementezi în aplicația ta.
2. Instrucțiunile tale
BTS prelucrează datele doar pe baza instrucțiunilor tale documentate: contractul, comenzile, setările din contul de client și din panoul serviciului și cererile trimise prin tichet. Dacă o instrucțiune încalcă, în opinia noastră, legea privind protecția datelor, te informăm imediat. Dacă legea ne obligă să prelucrăm datele altfel (de exemplu la cererea unei autorități), te informăm înainte, în afara cazului în care legea interzice informarea.
BTS nu accesează conținutul datelor tale decât în măsura necesară pentru: furnizarea serviciului și backup, suportul cerut de tine, rezolvarea unei defecțiuni sau a unui incident de securitate, ori o obligație legală.
3. Confidențialitate
Persoanele din BTS care au acces la infrastructură sunt obligate prin contract la confidențialitate și au acces doar cât le trebuie pentru rolul lor.
4. Măsuri de securitate (art. 32 GDPR)
- serverele stau într-un centru de date din București, cu acces fizic controlat, alimentare pe două circuite separate și climatizare monitorizată;
- stocare distribuită cu mai multe copii ale datelor și backup pe un sistem separat, conform Politicii de backup;
- firewall de rețea, filtrare a atacurilor, izolarea conturilor de găzduire între ele, antivirus și antispam pe email;
- acces administrativ doar prin canale criptate, cu chei individuale și autentificare în doi pași unde e posibil;
- actualizarea sistemelor de operare și a platformelor gestionate de BTS;
- monitorizare permanentă și jurnale de acces administrativ;
- criptarea traficului (TLS) pentru panouri, email și site-uri, cu certificate SSL gratuite pentru domeniile găzduite.
Securitatea aplicațiilor tale (CMS, pluginuri, parole de utilizator, configurația unui VPS self-managed) rămâne responsabilitatea ta.
5. Sub-împuterniciți
Datele stocate pe serviciile BTS rămân în infrastructura proprie a BTS, în România. Folosim următorii furnizori, care nu au acces logic la datele tale:
| Furnizor | Rol | Locație |
|---|---|---|
| M247 (centrul de date M247 DC Romania) | spațiu în centrul de date, energie, climatizare și conectivitate | București, România |
Ne dai prin acest acord o autorizare generală pentru sub-împuterniciți. Te anunțăm pe email cu cel puțin 30 de zile înainte de a adăuga sau înlocui un sub-împuternicit care ar avea acces la datele tale. Poți obiecta motivat în acest interval; dacă nu găsim o soluție, poți înceta serviciul afectat fără costuri, cu rambursarea perioadei plătite și nefolosite. Impunem fiecărui sub-împuternicit obligații de protecție a datelor echivalente cu cele din acest acord.
6. Transferuri în afara SEE
BTS nu transferă datele tale în afara Spațiului Economic European. Dacă tu configurezi servicii externe (de exemplu un CDN, un serviciu de email extern sau un plugin care trimite date în afara SEE), acele transferuri sunt responsabilitatea ta.
7. Asistența pe care ți-o oferim
- Cererile persoanelor vizate: dacă primim direct o cerere privind datele tale, ți-o transmitem fără să răspundem în locul tău. Ai acces complet la date prin panou, deci poți răspunde singur cererilor de acces, rectificare sau ștergere; dacă ai nevoie de ajutor tehnic, ți-l dăm prin tichet.
- Incidente de securitate: te informăm fără întârzieri nejustificate, în cel mult 48 de ore de la constatarea unei încălcări a securității care afectează datele tale, cu natura incidentului, datele și persoanele probabil afectate, consecințele probabile și măsurile luate. Informațiile pe care nu le avem încă le transmitem pe măsură ce le aflăm. Notificarea către ANSPDCP și către persoanele vizate rămâne obligația ta, ca operator.
- Evaluări de impact și consultări cu autoritatea: îți punem la dispoziție informațiile despre serviciile noastre de care ai nevoie.
8. La încetarea serviciului
Până la sfârșitul perioadei plătite îți poți descărca toate datele din panou. După încetare, păstrăm contul cel puțin 14 zile, ca să-l poți reactiva sau recupera, apoi îl ștergem definitiv. Copiile din backup se șterg automat la expirarea retenției lor (cel mult 4 săptămâni la găzduire, cel mult 30 de zile la VPS). La cerere, confirmăm ștergerea în scris.
9. Verificări și audit
La cerere, o dată pe an, îți punem la dispoziție informațiile necesare pentru a demonstra respectarea acestui acord (descrierea măsurilor tehnice și organizatorice, lista sub-împuterniciților, rezultatele verificărilor interne). Un audit la fața locului, făcut de tine sau de un auditor obligat la confidențialitate, se programează cu 30 de zile înainte, într-o zi lucrătoare, fără acces la datele altor clienți și pe costul tău, cu excepția cazului în care auditul descoperă o încălcare a acestui acord de către BTS.
10. Răspundere
Fiecare parte răspunde pentru propriile obligații din GDPR, conform art. 82. Între părți, răspunderea BTS se stabilește conform Termenilor și condițiilor.
11. Contact
Pentru orice întrebare privind acest acord: gdpr@btstelecom.ro, telefon +40 318 270 200. BTS TELECOM S.R.L., Dr. Pădurea Neagră 35-43, Sector 1, București, CUI RO28977960.