Acest Acord de prelucrare a datelor („DPA”) face parte din acordul dintre clientul care creează un cont PANOpeak („Operator”, „dumneavoastră”) și PANOpeak („Persoană împuternicită”, „noi”), și se aplică ori de câte ori PANOpeak prelucrează date cu caracter personal în numele dumneavoastră, în legătură cu serviciul de repricing PANOpeak („Serviciul”). Acesta este acceptat electronic: un administrator al spațiului de lucru trebuie să accepte versiunea afișată în Setări → Acord de prelucrare a datelor înainte ca vreo piață să poată fi conectată, iar această acceptare, versiune, marcaj de timp și persoana care a acceptat sunt înregistrate și disponibile dumneavoastră la cerere. Aceasta constituie executarea DPA între părți, în temeiul art. 28 alin. (3) GDPR.
1. Definiții
„GDPR” înseamnă Regulamentul (UE) 2016/679. „Operator”, „Persoană împuternicită”, „Persoană vizată”, „Date cu caracter personal”, „Prelucrare” și „Încălcare a securității datelor cu caracter personal” au înțelesurile date de GDPR. „Persoană împuternicită subordonată” înseamnă un terț angajat de PANOpeak pentru a prelucra Date cu caracter personal în furnizarea Serviciului.
2. Obiect și durată
Obiectul acestui DPA este Prelucrarea de Date cu caracter personal de către PANOpeak, în măsura necesară furnizării Serviciului: stocarea și transmiterea conexiunilor dumneavoastră la piețe, calcularea și executarea modificărilor de preț în limitele pe care le configurați, precum și furnizarea analizelor, notificărilor și jurnalului de audit rezultate. Acest DPA rămâne în vigoare atâta timp cât PANOpeak prelucrează Date cu caracter personal în numele dumneavoastră în cadrul Serviciului, pe durata contului sau abonamentului dumneavoastră, plus orice perioadă ulterioară în care PANOpeak păstrează date conform Secțiunii 5 (de exemplu, perioada de grație de 30 de zile pentru ștergere).
3. Natura și scopul prelucrării
PANOpeak prelucrează Date cu caracter personal pentru a: autentifica și transmite solicitări către piețele pe care le conectați; stoca și reconcilia anunțurile, prețurile și ofertele concurente vizibile la acele anunțuri; executa modificările de preț pe care le-ați autorizat, în limitele minime și maxime configurate de dumneavoastră; genera notificările, rapoartele și exporturile oferite de Serviciu; și menține jurnale de securitate și de audit ale celor de mai sus.
4. Categorii de persoane vizate
Datele cu caracter personal prelucrate în temeiul acestui DPA pot privi: utilizatorii autorizați ai spațiului dumneavoastră de lucru (personalul dumneavoastră, identificat prin nume și e-mail de serviciu); și, incidental, persoane identificabile din datele publice de ofertă de pe piețe, de exemplu, un vânzător concurent persoană fizică autorizată a cărui denumire comercială înregistrată este și numele său personal. PANOpeak nu prelucrează date despre consumatorii finali care cumpără de la anunțurile dumneavoastră de pe piețe; acea relație este între dumneavoastră și piață.
5. Categorii de date cu caracter personal și păstrare
Numele titularului contului, e-mailul de serviciu și (acolo unde este folosit) metadate de autentificare cu doi factori; credențiale API și token-uri OAuth pentru piețe, stocate criptat; date de catalog, de preț și de ofertă concurentă accesibile prin conexiunile dumneavoastră la piețe; și înregistrări ale jurnalului de audit care consemnează acțiunile întreprinse în Serviciu. Istoricul operațional (anunțuri, istoricul prețurilor, instantanee ale concurenței) este păstrat pentru fereastra inclusă în planul dumneavoastră, 30, 90 sau 730 de zile în funcție de plan, și expiră automat ulterior; niciun plan nu îl păstrează peste 730 de zile. La o solicitare de ștergere a spațiului de lucru, datele sunt păstrate pentru o perioadă de grație de 30 de zile, care poate fi anulată, apoi sunt șterse definitiv. Detaliile complete de păstrare se află în Politica noastră de confidențialitate.
6. Obligațiile PANOpeak ca persoană împuternicită
- Să prelucreze Datele cu caracter personal doar pe baza instrucțiunilor dumneavoastră documentate, inclusiv în ceea ce privește transferurile, cu excepția cazului în care este obligată să procedeze altfel prin dreptul UE sau al unui stat membru.
- Să se asigure că persoanele autorizate să prelucreze datele sunt supuse unei obligații de confidențialitate.
- Să implementeze măsuri tehnice și organizatorice adecvate în temeiul art. 32 (Secțiunea 9 de mai jos) și să vă asiste, la cererea dumneavoastră rezonabilă, în îndeplinirea propriilor obligații de la art. 32-36, inclusiv evaluările impactului asupra protecției datelor.
- Să vă asiste în răspunsul la solicitările persoanelor vizate, în măsura în care Serviciul vă permite să faceți acest lucru singur; acolo unde nu vă permite, vom răspunde instrucțiunii dumneavoastră într-un termen rezonabil, ținând cont de termenul legal de o lună cu care operați.
- Să vă notifice fără întârzieri nejustificate, după ce ia cunoștință de o Încălcare a securității datelor cu caracter personal care vă afectează datele, cu informațiile disponibile în mod rezonabil în acel moment și pe măsură ce situația evoluează.
- La încetarea furnizării Serviciului, să șteargă sau să returneze, la alegerea dumneavoastră, toate Datele cu caracter personal și să șteargă copiile existente, cu excepția cazurilor în care dreptul UE sau al unui stat membru impune PANOpeak păstrarea lor (de exemplu, evidențele de facturare).
- Să vă pună la dispoziție informațiile necesare în mod rezonabil pentru a demonstra conformitatea cu acest DPA și să permită și să contribuie la audituri, inclusiv inspecții, efectuate de dumneavoastră sau de un auditor mandatat de dumneavoastră, cu notificare prealabilă rezonabilă și nu mai mult de o dată pe an, în absența unui motiv întemeiat.
- Dacă, în opinia noastră rezonabilă, o instrucțiune pe care ne-o dați încalcă GDPR sau o altă dispoziție aplicabilă privind protecția datelor, vă vom informa despre acest lucru înainte de a o executa, cu excepția cazului în care legea ne obligă să ne conformăm oricum.
7. Persoane împuternicite subordonate
Îi acordați PANOpeak o autorizație generală de a angaja persoanele împuternicite subordonate enumerate mai jos. Lista persoanelor împuternicite subordonate este versionată: lista aplicabilă este cea pe care ați acceptat-o, afișată cu numărul versiunii în Setări → Acord de prelucrare a datelor. Adăugarea unei persoane împuternicite subordonate la o listă deja în vigoare nu este permisă; aceasta necesită o nouă versiune, despre care vă vom notifica în avans, înainte de intrarea sa în vigoare, astfel încât să aveți posibilitatea de a vă opune.
Impunem fiecărei persoane împuternicite subordonate obligații de protecție a datelor cel puțin la fel de stricte ca cele prevăzute în acest DPA, iar în cazul în care o persoană împuternicită subordonată nu își îndeplinește obligațiile de protecție a datelor, rămânem pe deplin răspunzători față de dumneavoastră pentru îndeplinirea obligațiilor acelei persoane împuternicite subordonate.
| Persoană împuternicită subordonată | Scop | Locație |
|---|---|---|
| Cloudflare | Găzduire, CDN, WAF, protecție anti-bot, stocarea listei de așteptare și sarcini programate | EU (Western Europe), US company (Standard Contractual Clauses) |
| Stripe | Facturare și plăți | EU + US (Standard Contractual Clauses) |
| Resend | E-mail tranzacțional | EU |
O versiune viitoare aflată în lucru (1.1) adaugă eMAG Marketplace SA (România, UE) și TikTok Shop (UE + țări terțe, sub rezerva Clauzelor Contractuale Standard) pentru clienții care conectează aceste piețe, odată ce se soluționează o determinare juridică în curs, privind calitatea lor, de persoane împuternicite subordonate sau de destinatari independenți ai datelor pe care le instruiți. Aceasta nu este încă în vigoare și nu prelucrează nimic în temeiul acestui DPA până când nu este publicată și nu ați fost notificat.
8. Transferuri internaționale
Alegem persoane împuternicite subordonate rezidente în UE ori de câte ori este posibil. Stripe prelucrează parțial datele de facturare în Statele Unite; acest transfer este acoperit de Clauzele Contractuale Standard ale Comisiei Europene. Vom actualiza această secțiune dacă temeiul transferului se modifică pentru vreo persoană împuternicită subordonată.
9. Măsuri de securitate
Măsurile tehnice și organizatorice aflate în prezent în vigoare includ: TLS în tranzit, peste tot; criptarea credențialelor de piață în repaus; securitate la nivel de rând, per tenant, în baza de date, astfel încât datele unui spațiu de lucru nu sunt accesibile prin sesiunea altuia; parole cu hash, niciodată stocate în text simplu; control al accesului bazat pe roluri în interiorul fiecărui spațiu de lucru (vizualizator, analist, administrator); un jurnal de audit imuabil (append-only) al acțiunilor relevante pentru securitate; și un proces documentat de gestionare a incidentelor. Gestionarea secretelor printr-un manager de secrete dedicat și o rotație de gardă (on-call) alertată formal sunt în curs de implementare; vom actualiza această secțiune pe măsură ce fiecare este finalizată, în loc să descriem un control înainte ca acesta să existe.
10. Obligațiile dumneavoastră ca operator
Sunteți responsabil pentru a avea un temei juridic pentru Datele cu caracter personal pe care ne instruiți să le prelucrăm (inclusiv orice date accesibile prin credențialele de piață pe care le furnizați), pentru acuratețea instrucțiunilor dumneavoastră și pentru răspunsul la solicitările persoanelor vizate, acolo unde Serviciul vă oferă mijloacele de autoservire pentru a face acest lucru direct.
11. Răspundere și durată
Răspunderea în temeiul acestui DPA este supusă limitării răspunderii din Termenii și condițiile noastre. Acest DPA încetează automat atunci când acordul de bază pentru Serviciu ia sfârșit, sub rezerva prevederilor Secțiunii 6 privind ștergerea sau returnarea datelor.
12. Legea aplicabilă
Acest DPA este guvernat de legislația Țărilor de Jos, în concordanță cu Termenii și condițiile noastre.