POLITICA DE CONFIDENȚIALITATE ȘI PROTECȚIA DATELOR
Platforma JUSTIȚIARUL
Versiunea: 3.0 – Protecție Maximă
Ultima actualizare: ⚠ DATA INTRĂRII ÎN VIGOARE — DE COMPLETAT
SUMAR EXECUTIV
🛡️ ANGAJAMENTELE NOASTRE CHEIE
- Locația Datelor: 100% în Uniunea Europeană (Irlanda)
- Transfer în afara UE: NU transferăm date în afara Spațiului Economic European
- Vânzare Date: NU vindem, NU închiriem, NU comercializăm datele
- Acces Angajați: ZERO acces la conținutul dosarelor/strategiilor
- Retenție Date AI: OpenAI nu reține datele trimise prin API
- Criptare: În tranzit (TLS 1.3), dar NU la stocare (vezi detalii)
- Rolul GDPR: Tu = Operator, Noi = Împuternicit pentru datele clienților tăi
PARTEA I – POLITICA DE CONFIDENȚIALITATE
SECȚIUNEA 1 – INTRODUCERE ȘI OPERATOR DE DATE
1.1. Prezenta Politică de Confidențialitate (denumită „Politica”) explică modul în care ⚠ DENUMIRE SOCIETATE — DE COMPLETAT, persoană juridică română cu sediul în ⚠ ADRESA COMPLETĂ — DE COMPLETAT, având CUI ⚠ CUI — DE COMPLETAT și nr. de înregistrare ⚠ NR. REG. COM. — DE COMPLETAT (denumită în continuare „Furnizorul”, „noi”, „nostru” sau „JUSTIȚIARUL”), colectează, utilizează, stochează și protejează datele cu caracter personal.
1.2. OPERATORUL DE DATE pentru datele utilizatorilor (avocați, consilieri juridici) este:
- Denumire: ⚠ DENUMIRE SOCIETATE — DE COMPLETAT
- Adresă: ⚠ ADRESA COMPLETĂ — DE COMPLETAT
- E-mail DPO/Contact: [email protected]
- Telefon: ⚠ NUMĂR TELEFON — DE COMPLETAT
1.3. Furnizorul respectă Regulamentul (UE) 2016/679 (GDPR), Legea nr. 190/2018, OUG nr. 34/2014 și legislația română aplicabilă în materia protecției datelor.
SECȚIUNEA 2 – LOCAȚIA STOCĂRII DATELOR (DATA RESIDENCY)
🇪🇺 ANGAJAMENT FERM: TOATE DATELE RĂMÂN ÎN UNIUNEA EUROPEANĂ
2.1. LOCAȚIE FIZICĂ. Toate datele cu caracter personal și Conținutul Utilizator sunt stocate pe servere situate în Uniunea Europeană, și anume:
- Bază de Date Principală: Supabase (AWS) – eu-west-1 (Irlanda) – SOC 2 Type II, ISO 27001
- Hosting Aplicație: Vercel – EU (Frankfurt/Irlanda) – SOC 2 Type II
- Backup-uri: Supabase – EU (Irlanda) – Criptat
2.2. INTERDICȚIE TRANSFERURI. Datele cu caracter personal NU părăsesc Spațiul Economic European (SEE). Nu efectuăm transferuri către:
- SUA (cu excepția API-urilor care NU stochează date – vezi Secțiunea 9);
- Alte țări terțe fără decizie de adecvare.
2.3. EXCEPȚIE – SERVICII AI. Datele trimise către OpenAI API pentru generarea documentelor:
- Sunt transmise temporar (în tranzit) către serverele OpenAI;
- NU sunt stocate sau reținute de OpenAI conform DPA-ului nostru cu aceștia;
- Sunt utilizate exclusiv pentru generarea răspunsului și șterse imediat;
- OpenAI nu folosește aceste date pentru antrenarea modelelor.
SECȚIUNEA 3 – CATEGORII COMPLETE DE DATE COLECTATE
📊 INVENTARUL COMPLET AL DATELOR
3.1. DATE DESPRE UTILIZATORI (Avocați/Consilieri Juridici)
Aceste date sunt colectate la înregistrare și pe parcursul utilizării:
- Identificare: Nume complet (full_name) – Obligatoriu – Personalizare cont
- Contact: Email (email), Telefon (phone) – Da/Opțional – Autentificare, notificări
- Facturare: Stripe Customer ID – Doar la plată – Procesare plăți
- Preferințe: Notificări WhatsApp/Email, Rapoarte dimineață/seară – Opțional – Personalizare servicii
- Organizație: Rol în echipă (org_role: owner/member) – Automat – Funcționalitate Co-op
- Abonament: Status, Dată expirare, Zile rămase – Automat – Gestionare acces
3.2. DATE DESPRE CLIENȚII UTILIZATORILOR (Persoane Fizice Reprezentate)
⚠️ ATENȚIE: Aceste date sunt introduse de Utilizator. TU ești Operatorul pentru aceste date.
- Identificare: Nume (name) – Standard – Identificare în sistem
- CNP: Cod Numeric Personal (cnp) – ÎNALTĂ – Generare acte juridice
- Contact: Telefon, Email – Standard – Notificări automate
- Adresă: Domiciliu/Reședință (address) – Standard – Generare acte
- Date Personale Extinse: Câmp JSONB (date_personale) poate conține: nume părinți, serie/nr. CI, alte date – ÎNALTĂ – Data Injection în documente
- Note: Observații libere (notes) – Variabilă – Uz intern avocat
3.3. DATE DESPRE DOSARE
- case_number: Numărul dosarului (ex: 1234/123/2024) – Utilizator
- court_name: Instanța competentă – Portal Just / Utilizator
- object_type: Obiectul cauzei – Portal Just
- status: ACTIVE / SOLVED / ARCHIVED – Sistem
- last_solution: Ultima soluție/minută – Portal Just
- next_term_date, term_time: Data și ora următorului termen – Portal Just
- personal_notes: Note personale avocat – Utilizator
- portal_url: Link direct portal.just.ro – Sistem
3.4. DATE ISTORICE ȘI DE AUDIT
- case_history: Istoric termene, soluții, evenimente – Permanent (cât contul e activ)
- ai_jobs: Cereri de generare documente (template folosit, status) – Permanent
- hearings: Ședințe de judecată importate – Permanent
- invitations: Invitații în echipă (token, status) – 48h sau până la utilizare
3.5. DATE TEHNICE (Automate)
- Autentificare: IP la login, user agent, timestamps – 90 zile (log-uri Supabase Auth)
- Activitate: Pagini accesate, acțiuni în aplicație – Doar agregate (analytics)
- Erori: Stack traces, mesaje eroare – 30 zile
SECȚIUNEA 4 – SCOPURILE PRELUCRĂRII DATELOR
4.1. Prelucrăm datele exclusiv pentru scopurile specifice de mai jos:
- Furnizarea Serviciilor: Art. 6(1)(b) – Contract – Toate datele necesare funcționării
- Monitorizare Dosare: Art. 6(1)(b) – Contract – Număr dosar, instanță
- Notificări Automate: Art. 6(1)(b) – Contract + Art. 6(1)(a) – Consimțământ – Email, telefon, preferințe
- Generare Documente AI: Art. 6(1)(b) – Contract – Date client, dosar, șablon
- Data Injection: Art. 6(1)(b) – Contract – CNP, adresă, nume părinți
- Facturare: Art. 6(1)(b) – Contract + Art. 6(1)(c) – Obligație legală – Date facturare, Stripe ID
- Securitate: Art. 6(1)(f) – Interes legitim – IP, log-uri, activitate
- Îmbunătățire Servicii: Art. 6(1)(f) – Interes legitim – Date anonimizate/agregate
- Conformitate Legală: Art. 6(1)(c) – Obligație legală – Date necesare autoritărilor
4.2. NU PRELUCRĂM DATE PENTRU:
- ❌ Marketing către terți
- ❌ Profilare în scopuri publicitare
- ❌ Vânzare sau comercializare
- ❌ Antrenarea de modele AI proprii
- ❌ Scopuri incompatibile cu cele declarate
SECȚIUNEA 5 – DATE CU CARACTER SPECIAL (CATEGORII SENSIBILE)
5.1. Platforma poate stoca, la inițiativa Utilizatorului, date din categorii speciale (art. 9 GDPR):
- Date genetice/biometrice: CNP (conține data nașterii, sex) – Introdus de avocat
- Date despre condamnări: Dosare penale, infracțiuni – Introdus de avocat
- Date de sănătate: Dosare de incapacitate – Introdus de avocat
5.2. TEMEIUL LEGAL pentru prelucrarea acestor date:
- Art. 9(2)(f) GDPR – Date necesare pentru constatarea, exercitarea sau apărarea unui drept în justiție;
- Responsabilitatea pentru temei revine Utilizatorului (avocatului) care introduce datele.
5.3. Furnizorul NU accesează, NU analizează și NU utilizează aceste date în alt scop decât stocarea și afișarea lor la cererea Utilizatorului.
SECȚIUNEA 6 – MĂSURI DE SECURITATE TEHNICE ȘI ORGANIZATORICE
🔐 STRATEGIE DE SECURITATE PE NIVELURI
6.1. SECURITATE ÎN TRANZIT
- Criptare TLS: Versiunea 1.3 pentru toate conexiunile
- HTTPS: Obligatoriu pe toate endpoint-urile
- Certificate SSL: Emise și reînnoite automat (Let’s Encrypt / Vercel)
6.2. SECURITATE LA STOCARE
- Parole: ✅ Criptate – Hash bcrypt, NICIODATĂ text clar
- Bază de Date: ⚠️ Necriptată at-rest – Supabase standard tier
- Backup-uri: ✅ Criptate – AES-256
- Fișiere/Documente: ⚠️ Necriptate – Stocate în format lizibil
⚠️ NOTĂ IMPORTANTĂ: Documentele și datele din baza de date NU sunt criptate la nivel de stocare (encryption at rest). Accesul este protejat prin autentificare, autorizare și Row Level Security, DAR un acces neautorizat la nivel de infrastructură ar permite citirea datelor. Recomandăm utilizatorilor să NU stocheze date extrem de sensibile fără a le anonimiza parțial.
6.3. CONTROL ACCES
- Autentificare: Email + Parolă sau Magic Link
- Sesiuni: JWT cu expirare, refresh tokens
- Row Level Security (RLS): Fiecare utilizator vede DOAR datele proprii
- Roluri Organizație: Owner / Member cu permisiuni diferențiate
- Rate Limiting: Protecție împotriva atacurilor brute force
6.4. POLITICA DE ACCES PENTRU ANGAJAȚI
🚫 ACCES ZERO LA CONȚINUT
Angajații și colaboratorii Furnizorului NU au acces la:
- Conținutul dosarelor sau soluțiilor;
- Strategiile sau notele avocaților;
- Datele personale ale clienților (CNP, adrese, etc.);
- Documentele generate.
Excepții (cu condiții stricte):
- Depanare critică cu acordul scris al Utilizatorului;
- Acces limitat în timp (maxim 24h);
- Logging complet al accesului;
- Ștergerea datelor accesate din cache-uri locale.
SECȚIUNEA 7 – TRANSMITEREA DATELOR CĂTRE TERȚI ȘI SUB-PROCESATORI
7.1. PRINCIPIUL MINIMIZĂRII. Transmitem date către terți DOAR în măsura strict necesară furnizării serviciilor.
7.2. LISTA COMPLETĂ A SUB-PROCESATORILOR:
- Supabase, Inc. – Bază de date, Auth – UE (Irlanda) – Toate datele stocate – ✅ DPA – Conform contractului nostru
- Vercel, Inc. – Hosting aplicație – UE – Cereri HTTP, IP-uri – ✅ DPA – Log-uri 30 zile
- OpenAI, Inc. – Generare documente AI – SUA (API) – Date client pentru cereri – ✅ DPA – ZERO retenție
- Stripe, Inc. – Procesare plăți – UE/SUA – Date facturare, card – ✅ DPA – Conform legii
- Resend, Inc. – Trimitere email-uri – UE – Email, nume, conținut email – ✅ DPA – 30 zile
- WAHA (Self-hosted) – WhatsApp API – Self-hosted RO – Telefon, mesaj notificare – N/A – 24h
- Google LLC – Google Docs (output) – UE – Documente generate – ✅ DPA – Conform Google
- Portal Just (MJ) – Sursă date publice – România – Doar nr. dosar (public) – N/A – N/A
7.3. GARANȚII PENTRU TRANSFERURI SUA:
- OpenAI: DPA semnat, Zero Data Retention, Standard Contractual Clauses;
- Stripe: Certified Privacy Shield, SCCs.
7.4. NU TRANSMITEM DATE CĂTRE:
- ❌ Brokeri de date
- ❌ Agenții de publicitate
- ❌ Rețele sociale (fără integrare)
- ❌ Autorități (fără obligație legală expresă)
SECȚIUNEA 8 – PERIOADA DE STOCARE (RETENȚIE)
- Cont utilizator: Cât contul e activ (+90 zile, apoi ștergere)
- Date clienți: Cât contul e activ (+90 zile export, apoi ștergere)
- Dosare și istoric: Cât contul e activ (+90 zile, apoi ștergere)
- Documente generate: În Google Drive al utilizatorului (Utilizatorul controlează)
- Log-uri autentificare: 90 zile (Ștergere automată)
- Date facturare: 10 ani (Obligație legală fiscală)
- Backup-uri: 30 zile rolling (Suprascrise automat)
SECȚIUNEA 9 – PRELUCRARE PRIN INTELIGENȚĂ ARTIFICIALĂ
🤖 TRANSPARENȚĂ COMPLETĂ DESPRE UTILIZAREA AI
9.1. CE FACE AI-UL:
- Generează draft-uri de documente juridice pe baza șabloanelor și datelor furnizate;
- Procesează imaginile încărcate (OCR) pentru extragerea textului;
- NU ia decizii automate cu efecte juridice.
9.2. FURNIZORUL AI (OpenAI):
- Model utilizat: GPT-4o;
- Date trimise: Șablon + date client + context dosar;
- Retenție OpenAI: ZERO (conform API Terms & DPA);
- OpenAI NU folosește datele pentru antrenare.
9.3. MĂSURI DE PROTECȚIE:
- Datele sunt trimise prin conexiune criptată (HTTPS);
- Utilizăm “GDPR Shield” - înlocuire date reale cu placeholder-uri unde posibil;
- Output-ul este verificat de utilizator înainte de utilizare;
- Log-uri de audit pentru fiecare cerere AI.
9.4. DREPTUL DE A REFUZA PRELUCRAREA AI: Utilizatorul poate alege să NU utilizeze funcționalitățile AI și să completeze manual documentele.
SECȚIUNEA 10 – DREPTURILE DUMNEAVOASTRĂ (GDPR)
10.1. DREPTURI GARANTATE:
- Acces: Copie a tuturor datelor (Email la [email protected])
- Rectificare: Corectarea datelor inexacte (Direct din cont sau email)
- Ștergere: “Dreptul de a fi uitat” (Email + confirmare identitate)
- Restricționare: Limitarea prelucrării (Email motivat)
- Portabilitate: Export în format JSON/CSV (Din cont sau email)
- Opoziție: Refuzul prelucrării bazate pe interes legitim (Email motivat)
- Retragere Consimțământ: Pentru notificări marketing (Din setări cont)
- Plângere: La autoritatea de supraveghere (ANSPDCP - www.dataprotection.ro)
10.2. TERMENE DE RĂSPUNS:
- Confirmare primire: 5 zile lucrătoare;
- Răspuns complet: 30 zile (extensibil cu 60 zile pentru cereri complexe).
10.3. VERIFICAREA IDENTITĂȚII: Pentru a preveni accesul neautorizat, vom solicita confirmarea identității (ex: răspuns de pe emailul asociat contului).
SECȚIUNEA 11 – COOKIES ȘI TEHNOLOGII SIMILARE
11.1. TIPURI DE COOKIES UTILIZATE:
- Strict necesare: Autentificare, securitate, sesiune (Sesiune - Nu e necesar consimțământ)
- Funcționale: Preferințe (temă, limbă) (1 an - Implicit)
11.2. NU UTILIZĂM:
- ❌ Cookies de tracking
- ❌ Cookies publicitare
- ❌ Cookies terțe pentru analiză (Google Analytics etc.)
- ❌ Pixeli de urmărire
11.3. GESTIONAREA COOKIES: Puteți șterge cookies din setările browser-ului. Ștergerea poate afecta funcționalitatea (ex: veți fi delogat).
SECȚIUNEA 12 – SECURITATEA DATELOR ȘI BREȘE
12.1. PLAN DE RĂSPUNS LA INCIDENTE: În cazul unei breșe de securitate care afectează datele personale:
- Identificare și izolare: Imediat
- Evaluare impact: 24 ore
- Notificare ANSPDCP (dacă e cazul): 72 ore
- Notificare utilizatori afectați: Fără întârziere nejustificată
12.2. Vom notifica utilizatorii afectați prin email, indicând:
- Natura breșei;
- Datele potențial compromise;
- Măsurile luate;
- Recomandări pentru protecție.
SECȚIUNEA 13 – TRANSFERURI INTERNAȚIONALE
13.1. REGULA GENERALĂ: Nu transferăm date în afara SEE.
13.2. EXCEPȚII CONTROLATE:
- SUA - OpenAI API: (tranzit, fără stocare) – DPA, Zero Retention, SCCs
- SUA - Stripe: (date plăți) – Certified, SCCs
13.3. În cazul în care un transfer nou ar deveni necesar, vom actualiza această Politică și vom notifica utilizatorii cu 30 de zile în avans.
SECȚIUNEA 14 – MODIFICĂRI ALE POLITICII
14.1. Ne rezervăm dreptul de a actualiza această Politică pentru a reflecta:
- Modificări ale serviciilor;
- Cerințe legale noi;
- Practici de securitate îmbunătățite.
14.2. NOTIFICAREA MODIFICĂRILOR:
- Modificări minore: Actualizare dată și publicare;
- Modificări substanțiale: Email către toți utilizatorii cu 30 zile înainte.
14.3. Continuarea utilizării Platformei după modificări constituie acceptarea noii Politici.
SECȚIUNEA 15 – CONTACT DPO
Pentru orice întrebări, solicitări sau plângeri privind protecția datelor:
- E-mail: [email protected]
- Adresă: ⚠ ADRESA COMPLETĂ — DE COMPLETAT
- Telefon: ⚠ NUMĂR TELEFON — DE COMPLETAT
- Autoritate de supraveghere: ANSPDCP – www.dataprotection.ro
PARTEA II – ACORDUL PRIVIND PRELUCRAREA DATELOR (DPA)
Anexă la Termenii și Condițiile de Utilizare
ARTICOLUL 1 – PĂRȚILE ȘI OBIECTUL
1.1. Prezentul Acord privind Prelucrarea Datelor cu Caracter Personal („DPA”) este încheiat între:
- Operatorul: Utilizatorul Platformei (avocatul/cabinetul/societatea de avocatură)
- Împuternicitul: ⚠ DENUMIRE SOCIETATE — DE COMPLETAT (JUSTIȚIARUL)
1.2. Obiectul: Reglementarea prelucrării datelor cu caracter personal ale clienților Operatorului, efectuată de Împuternicit în cadrul furnizării Serviciilor.
ARTICOLUL 2 – CALIFICAREA ROLURILOR GDPR
⚖️ ESENȚIAL: CINE E RESPONSABIL PENTRU CE
2.1. UTILIZATORUL (AVOCATUL) = OPERATOR DE DATE
Pentru datele clienților săi introduse în Platformă:
- Stabilește scopurile și mijloacele prelucrării (decide ce date introduce);
- Este responsabil pentru temeiul legal (contract de asistență, mandat, consimțământ);
- Răspunde față de persoanele vizate (clienții săi);
- Are obligația de informare (art. 13-14 GDPR).
2.2. JUSTIȚIARUL = PERSOANĂ ÎMPUTERNICITĂ (PROCESSOR)
Pentru aceleași date:
- Prelucrează doar conform instrucțiunilor Operatorului (Termenii și acest DPA);
- NU decide asupra scopurilor – doar execută serviciul tehnic;
- Asistă Operatorul în respectarea GDPR;
- Răspunde doar pentru obligațiile de security și confidențialitate.
2.3. JUSTIȚIARUL = OPERATOR INDEPENDENT
Pentru datele de cont ale avocatului (email, telefon, facturare): Justițiarul este Operator pentru relația directă cu utilizatorii.
ARTICOLUL 3 – CATEGORIILE DE DATE ȘI PERSOANE VIZATE
3.1. DATE PRELUCRATE ÎN CALITATE DE ÎMPUTERNICIT:
- Identificare: Nume, CNP, adresă – Înaltă
- Contact: Telefon, email – Standard
- Procedurale: Nr. dosar, instanță, soluții – Standard
- Extinse: date_personale (JSONB) – părinți, CI, etc. – Înaltă
- Documente: Conținut generat/încărcat – Variabilă
3.2. PERSOANE VIZATE: Clienții Operatorului (persoane fizice), Reprezentanții clienților persoane juridice, Terți menționați în documente.
ARTICOLUL 4 – FUNCȚIONALITATEA DATA INJECTION
4.1. DESCRIERE TEHNICĂ: Platforma extrage automat datele clienților din baza de date și le inserează în șabloanele de documente la locurile marcate cu placeholder-uri.
4.2. GARANȚIILE OPERATORULUI (AVOCATULUI): Prin introducerea datelor în Platformă, Operatorul garantează că:
- ✅ Deține temei legal valid pentru prelucrare (art. 6 GDPR);
- ✅ A informat persoanele vizate despre prelucrare, inclusiv utilizarea Platformei;
- ✅ Datele sunt exacte și actualizate;
- ✅ Pentru date sensibile (art. 9 GDPR), deține temei suplimentar (ex: art. 9(2)(f) – necesar în justiție);
- ✅ Nu introduce date care încalcă drepturile terților.
4.3. Împuternicitul NU verifică temeiul legal și se bazează pe garanțiile Operatorului. Operatorul despăgubește Împuternicitul pentru orice pretenții ale terților derivate din lipsa temeiului.
ARTICOLUL 5 – OBLIGAȚIILE ÎMPUTERNICITULUI (JUSTIȚIARUL)
5.1. Împuternicitul se obligă să:
- Prelucreze doar conform instrucțiunilor (Art. 28(3)(a)) – Doar operațiuni necesare serviciului
- Asigure confidențialitatea personalului (Art. 28(3)(b)) – Clauze contractuale angajați
- Implementeze măsuri de securitate (Art. 28(3)(c) / Art. 32) – Vezi Secțiunea 6 Politică
- Utilizeze sub-procesatori doar cu acord (Art. 28(3)(d)) – Lista din Secțiunea 7
- Asiste la cereri persoane vizate (Art. 28(3)(e)) – Răspuns în 5 zile
- Asiste la DPIA și consultare ANSPDCP (Art. 28(3)(f)) – La cerere
- Șteargă/returneze datele la încetare (Art. 28(3)(g)) – 90 zile după anulare cont
- Furnizeze informații pentru audit (Art. 28(3)(h)) – Max 1 audit/an
- Notifice breșele de securitate (Art. 33) – În maxim 24 ore
ARTICOLUL 6 – OBLIGAȚIILE OPERATORULUI (AVOCATUL)
6.1. Operatorul se obligă să:
- Furnizeze instrucțiuni legale și complete;
- Asigure temeiul legal pentru toate datele introduse;
- Informeze persoanele vizate conform GDPR;
- Răspundă cererilor persoanelor vizate (drept acces, ștergere, etc.);
- Notifice Împuternicitul dacă instrucțiunile încalcă GDPR;
- Despăgubească Împuternicitul pentru orice pretenții ale terților derivate din: Lipsa temeiului legal pentru date, Lipsa informării persoanelor vizate, Introducerea de date inexacte sau ilegale.
ARTICOLUL 7 – SUB-PROCESATORI
7.1. Operatorul autorizează utilizarea sub-procesatorilor din lista prezentată în Secțiunea 7 a Politicii de Confidențialitate.
7.2. Pentru adăugarea unui nou sub-procesator: Notificare prin email cu 30 zile înainte. Operatorul poate obiecta motivat în 14 zile. Dacă obiecția nu poate fi rezolvată, Operatorul poate rezilia.
7.3. Împuternicitul asigură contracte similare cu sub-procesatorii.
ARTICOLUL 8 – SECURITATE ȘI ÎNCĂLCĂRI
8.1. Măsurile de securitate sunt cele descrise în Secțiunea 6 a Politicii.
8.2. NOTIFICAREA BREȘELOR: Împuternicitul notifică Operatorul în maxim 24 de ore de la conștientizarea unei breșe, furnizând: Descrierea incidentului, Categoriile de date afectate, Măsurile luate și propuse, Punct de contact.
8.3. Operatorul este responsabil pentru notificarea ANSPDCP și a persoanelor vizate, dacă e cazul.
ARTICOLUL 9 – TRANSFERURI INTERNAȚIONALE
9.1. Datele NU sunt transferate în afara SEE, cu excepția: API OpenAI (tranzit, fără stocare) – DPA + Zero Retention; Stripe (date plăți) – SCCs.
9.2. Pentru orice transfer nou, Împuternicitul: Obține acord prealabil sau folosește mecanisme GDPR (SCCs, BCRs); Notifică Operatorul.
ARTICOLUL 10 – AUDITURI
10.1. Operatorul sau un auditor mandatat poate efectua audituri, respectând: Frecvență max 1/an, Notificare 30 zile înainte, Program L-V 10:00-18:00, Costuri suportate de Operator, Auditorul semnează NDA.
10.2. Alternativ, Împuternicitul poate furniza rapoarte SOC 2 sau certificări existente ale furnizorilor de infrastructură.
ARTICOLUL 11 – RĂSPUNDERE
11.1. Fiecare parte răspunde pentru propriile încălcări GDPR.
11.2. Răspunderea Împuternicitului este limitată conform art. 13 din Termenii și Condițiile de Utilizare (maxim 1 lună abonament).
11.3. Operatorul va despăgubi Împuternicitul pentru: Amenzi GDPR rezultate din instrucțiuni ilegale ale Operatorului; Pretenții ale terților derivate din lipsa temeiului legal; Costuri de apărare în litigii cauzate de acțiunile Operatorului.
ARTICOLUL 12 – DURATA ȘI ÎNCETAREA
12.1. DPA intră în vigoare la crearea contului.
12.2. La încetarea serviciilor: Datele sunt păstrate 90 zile pentru export; După 90 zile, ștergere definitivă (cu excepția backup-urilor care se suprascriu în 30 zile); La cerere expresă, ștergere anticipată.
12.3. Obligațiile de confidențialitate supraviețuiesc încetării.
ARTICOLUL 13 – DISPOZIȚII FINALE
13.1. Acest DPA face parte integrantă din Termenii și Condițiile de Utilizare.
13.2. În caz de conflict între DPA și Termeni, prevalează DPA pentru aspectele de protecție a datelor.
13.3. Modificările DPA urmează procedura de la Secțiunea 14 din Politica de Confidențialitate.
ANEXA A – INSTRUCȚIUNI DE PRELUCRARE
Prin acceptarea Termenilor, Operatorul instruiește Împuternicitul să:
- Stocheze datele introduse în Platformă
- Proceseze datele pentru monitorizarea dosarelor pe portal.just.ro
- Trimită notificări prin email și WhatsApp conform preferințelor
- Utilizeze datele pentru generarea de documente la cererea Operatorului
- Permită accesul membrilor organizației conform rolurilor
- Efectueze backup-uri pentru protecția datelor
- Șteargă datele la încetarea serviciilor
Document generat pentru Platforma JUSTIȚIARUL.
Versiunea 3.0 – Protecție Maximă
Contact: [email protected]
Conținutul va fi adăugat manual din documentul DOCX generat...